セキュリティ|平成30年度 秋期 ITパスポート試験(特別措置試験) 問68
情報セキュリティにおけるリスクアセスメントの説明として,適切なものはどれか。
- PCやサーバに侵入したウイルスを,感染拡大のリスクを抑えながら駆除する。
- ✓ これが正解識別された資産に対するリスクを分析,評価し,基準に照らして対応が必要かどうかを判断する。
- 事前に登録された情報を使って,システムの利用者が本人であることを確認する。
- 情報システムの導入に際し,費用対効果を算出する。
解説
危険を洗い出して測り、対応が要るかを基準に照らして決めます。
リスクアセスメントは、三つの段からできています。まず、どんな危険があるかを挙げるリスク特定。次に、起こりやすさと影響の大きさを見るリスク分析。最後に、あらかじめ決めた基準と照らして、受け入れるか手を打つかを決めるリスク評価です。三つとも測って判断する段で、手を打つ段はこの後に来ます。そこはリスク対応と呼ばれ、別の活動として分けられています。分けるのは、測らずに手を打つと、小さい危険に大きな費用をかけてしまうからです。アセスメントという言葉は、測って値踏みするという意味です。だから、この段で出てくるのは数と判断だけで、機器を入れたり手順を作ったりはしません。測った結果は表にまとめ、どれから手を付けるかの順番になります。識別された資産に対するリスクを分析し評価する、という肢がこれにあたります。
ほかの選択肢はなぜ違うのか
- 侵入したウイルスを、広がりを抑えながら駆除するという肢です。これは実際に手を打っている場面なので、リスク対応にあたります。測る段ではありません。駆除の手順を選ぶ前に、測る段を通っています。リスクの語が入るので紛れます。
- 登録された情報を使って本人かどうかを確かめるという肢です。これは利用者認証の説明になります。入口で人を確かめる仕組みで、危険を測る作業とは別です。合言葉や指紋、カードなどが使われます。対策の一つにあたります。
- 導入にあたって費用対効果を出すという肢です。投資が見合うかを見る作業で、扱っているのはお金です。情報を守る話ですらありません。四つの中で最も遠い肢です。効果を金額で表す点が、危険の大きさと違います。言葉の重なりもありません。
この問題に関係する言葉
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- リスク評価見積もったリスクの大きさを基準と照らし、どこから手を付けるかを決めること。特定・分析に続く三つ目の段です。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- 利用者認証使おうとしている相手が本人かどうかを確かめる仕組み。知っていること、持っているもの、身体の特徴などを手がかりにします。
出典:平成30年度 秋期 ITパスポート試験(特別措置試験) 問68
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)