セキュリティ|平成30年度 秋期 ITパスポート試験(特別措置試験) 問99
ISMSにおける情報セキュリティリスクアセスメントでは,リスクの特定,分析及び評価を行う。リスクの評価で行うものだけを全て挙げたものはどれか。
- a あらかじめ定めた基準によって,分析したリスクの優先順位付けを行う。
- b 保護すべき情報資産の取扱いにおいて存在するリスクを洗い出す。
- c リスクが顕在化したときに,対応を実施するかどうかを判断するための基準を定める。
- ✓ これが正解a
- a,b
- b
- c
解説
評価は、基準に照らして手を打つ順番を決める段取りです。
リスクアセスメントは、三つの段取りで進みます。まず、守るべき資産にどんな危険があるかを洗い出します。これがリスクの特定です。次に、それぞれの危険について、起きる見込みと、起きたときの大きさを見積もります。これがリスクの分析です。最後に、見積もった結果をあらかじめ決めておいた基準と照らし、どれから手を打つかの順番を決めます。これがリスクの評価です。順番を決めるところまでが評価で、実際に手を打つのは、この後に続く別の段取りになります。照らす相手となる基準は、アセスメントを始める前に定めておきます。基準を後から作れば、都合のよいところに線を引けてしまうからです。三つを分けておくと、どこで判断を誤ったのかを後から追えます。残る三つの肢は、洗い出す段取りや、基準を定める準備を、評価に混ぜています。
ほかの選択肢はなぜ違うのか
- a と b を挙げた肢です。a は評価にあたりますが、b は危険を洗い出す段取りなので、評価ではなく特定にあたります。一つ多く挙げている形です。三つの段取りのうち、最初のものを混ぜてしまっており、並べることと順番を付けることが分かれていません。
- b だけを挙げた肢です。危険を洗い出すことは、評価ではなく特定にあたります。順番を決める前に、そもそも何があるのかを並べる段取りです。挙げるものがそっくり入れ替わっており、正しいものが一つも入っていません。
- c だけを挙げた肢です。判断のための基準を定めることは、アセスメントを始める前に済ませておく準備にあたります。定めた基準に照らす行為のほうが評価です。定めることと照らすことは別の段取りで、順番も前後します。
この問題に関係する言葉
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- リスク評価見積もったリスクの大きさを基準と照らし、どこから手を付けるかを決めること。特定・分析に続く三つ目の段です。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- リスク特定どこにどんな危険が潜んでいるかを、漏れなく洗い出す段階。ここで挙げ損ねたものは、後の段階では扱えません。
出典:平成30年度 秋期 ITパスポート試験(特別措置試験) 問99
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)