セキュリティ|令和元年度 秋期 ITパスポート試験(特別措置試験) 問86
情報セキュリティのリスクマネジメントにおけるリスク対応を,リスクの移転,回避,受容及び低減の四つに分類するとき,リスクの低減の例として,適切なものはどれか。
- インターネット上で,特定利用者に対して,機密に属する情報の提供サービスを行っていたが,情報漏えいのリスクを考慮して,そのサービスから撤退する。
- 個人情報が漏えいした場合に備えて,保険に加入する。
- サーバ室には限られた管理者しか入室できず,機器盗難のリスクは低いので,追加の対策は行わない。
- ✓ これが正解ノートPCの紛失,盗難による情報漏えいに備えて,ノートPCのHDDに保存する情報を暗号化する。
解説
暗号化して漏れる被害を小さくするのが、低減にあたる例です。
リスクマネジメントでは、見立てを終えた後の手当てを四つに分けて考えます。起こる見込みや、起きたときの被害そのものを小さくするのが低減です。持ち出しやすいノートPCのHDDをあらかじめ暗号化しておけば、なくしたり盗まれたりしても、中身を読み取られる見込みをぐっと下げられます。機器が手を離れるという出来事自体は防げませんが、そこから情報が漏れるという被害は薄められます。これがまさに低減の形です。残りの三つも押さえておきます。危ない仕事そのものをやめるのが回避、保険などで損を他へ肩代わりさせるのがリスク移転、小さいと見て手を打たずに引き受けるのが受容です。どれを選ぶかは、起きたときの被害の大きさと、かけられる費用を見比べて決めます。よって最も適切なのは、HDDに保存する情報を暗号化する例です。
ほかの選択肢はなぜ違うのか
- 情報漏えいを恐れてサービスから撤退する例は、回避にあたります。危ない仕事そのものをやめてしまうので、危険は根本からなくなりますが、そこから得られたはずの利益も同時に失います。被害を小さくするのではなく、種ごと手放す形です。
- 漏えいに備えて保険に入る例は、リスク移転にあたります。起きる見込みも被害の大きさも変わりませんが、損を金銭の面で他へ肩代わりさせられます。漏れにくくする手当てそのものは何もしていないので、低減とは働きが違います。
- 管理者しか入れないので追加の対策をしない例は、受容にあたります。起きる危険が小さいと見積もったうえで、あえてそのまま引き受けるという判断です。何もしないことを選ぶ形なので、被害を小さくする手当てとは方向が異なります。
この問題に関係する言葉
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- リスク移転リスクによる損失の負担を、保険や契約で他者と分け合う対応。リスクそのものが消えるわけではなく、負担する相手が変わります。
- リスクマネジメントリスクを見つけて分析し、対応を決めて見直し続ける一連の活動です。組織に合わせて作られることが、原則の一つに挙げられています。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
出典:令和元年度 秋期 ITパスポート試験(特別措置試験) 問86
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)