セキュリティ|平成30年度 春期 ITパスポート試験(特別措置試験) 問61
情報セキュリティリスクへの対応には,リスク移転,リスク回避,リスク受容及びリスク低減がある。リスク受容に該当する記述はどれか。
- セキュリティ対策を行って,問題発生の可能性を下げること
- ✓ これが正解特段の対応は行わずに,損害発生時の負担を想定しておくこと
- 保険などによってリスクを他者などに移すこと
- 問題の発生要因を排除してリスクが発生する可能性を取り去ること
解説
手を打たずに、損害が出たときの負担を見込んでおく対応です。
リスク対応は、四つに分けて考えます。一つ目は、対策を打って起きる見込みそのものを小さくするやり方です。二つ目は、起きる元になっていることをやめて、そもそも起こらないようにするやり方です。三つ目は、保険などを使って、負担する相手を別のところへ移すやり方です。四つ目が、あえて手を打たず、起きたときの損害は自分で引き受けると決めておくやり方で、設問が聞いているのはこれです。大事なのは、何も考えていないのと、引き受けると決めているのは違うという点です。決めている側は、損害の大きさをあらかじめ見積もっています。対策にかける費用のほうが重いと判断したから手を打たない。だから、負担を想定しておくと書いてある側が当てはまります。四つの名前は、損害を最後に誰が引き受けるかで並べ直すと混ざりません。
ほかの選択肢はなぜ違うのか
- 対策を行って問題が起きる見込みを下げることは、起きにくくする側の対応です。手を打っている時点で、あえて打たないと決める対応とは向きが逆になります。負担を誰が引き受けるかの話ではなく、起きる確率を動かす話です。
- 保険などによって他者に移すことは、損害を引き受ける相手を自分の外へ動かす対応です。設問が聞いているのは、引き受ける相手が自分のままで、あえて対応を取らないと決める側です。移す先があるかどうかで見分けられます。
- 発生要因を排除して起きる可能性を取り去ることは、原因そのものをなくす側の対応です。損害を引き受けるという話がそもそも出てきません。設問が求めているのは、起きることを認めたうえで負担を見込んでおく側です。起きる前提かどうかが違います。
この問題に関係する言葉
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- リスク移転リスクによる損失の負担を、保険や契約で他者と分け合う対応。リスクそのものが消えるわけではなく、負担する相手が変わります。
- リスク回避リスクを生む活動そのものを行わないと決めて、リスク源をなくす対応。危険と評価したサービスをやめる例がこれで、避けた分は残留リスクに含まれません。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
出典:平成30年度 春期 ITパスポート試験(特別措置試験) 問61
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)