セキュリティ|平成30年度 春期 ITパスポート試験(特別措置試験) 問70
ISMSにおけるリスク分析に関する記述として,適切なものはどれか。
- 異なる情報資産について,脅威と脆弱性のレベルが同じであれば,その資産価値が小さいほどリスク値は大きくなる。
- システムの規模や重要度にかかわらず,全てのリスクを詳細に分析しなければならない。
- 電子データは分析の対象とするが,紙媒体のデータは対象としない。
- ✓ これが正解リスクの内容は業界や業種によって異なることから,対象とする組織に適した分析手法を用いる。
解説
分析のやり方は、その組織に合うものを選んで使います。
どこにどんな危うさがあるかは、業種によって違います。扱っている情報も、守るべき決まりも、起きたときの影響の出方も同じではありません。だから、分析のやり方も一つに決め打ちせず、その組織に合うものを選びます。ここで一緒に確かめたい考え方が三つあります。一つ目は、危うさの大きさは、守る対象の値打ちが大きいほど大きくなるという向きです。値打ちが小さいほど大きくなるのでは逆になります。二つ目は、すべてを同じ深さで調べる必要はないという点です。重いところは詳しく、軽いところは簡単にと使い分けます。三つ目は、守る対象は電子の形に限らないという点です。紙の書類も同じ資産として数えます。すべて、必ず、かかわらず、といった言い切りが出てきたら、その一文だけを取り出して確かめる癖をつけると、取りこぼしが減ります。
ほかの選択肢はなぜ違うのか
- 守る対象の値打ちが小さいほど危うさの大きさが大きくなる、という向きになっています。実際は逆で、値打ちが大きいほど大きく見積もります。脅威と弱点の程度が同じなら、値打ちの大小がそのまま結果の大小になります。向きの反転です。
- 規模や重要度にかかわらず、すべてを詳しく分析しなければならないとしています。手間が現実的でないうえ、本当に重いところに手をかけられなくなります。重要度に応じて調べる深さを変えるのが実際のやり方です。言い切りに注意します。
- 電子の形のものだけを対象にして、紙の書類を外しています。紙の書類も守るべき資産に含まれるので、外す理由がありません。媒体の種類ではなく、そこに載っている内容の値打ちで対象かどうかを決めます。入れ物では分けません。
この問題に関係する言葉
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
- 脅威情報資産に害を及ぼしうる出来事や行為のもと。弱点である脆弱性と結び付いたときに、実際の被害につながります。
出典:平成30年度 春期 ITパスポート試験(特別措置試験) 問70
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)