セキュリティ|令和3年度 ITパスポート試験 問88
ISMSのリスクアセスメントにおいて,最初に行うものはどれか。
- リスク対応
- ✓ これが正解リスク特定
- リスク評価
- リスク分析
解説
リスクアセスメントは、まず特定から始まる三つの並びです。
リスクアセスメントは、三つの作業を決まった順で行うひとまとまりです。はじめに行うのがリスク特定で、どこにどんな危険があるのかを洗い出します。何が守るべきものか、どんな脅威があるか、どこが弱いところなのかを並べていく作業になります。次に行うのがリスク分析で、洗い出したものについて、起こりやすさと、起きたときの大きさから、どれくらいの重さかを見積もります。最後がリスク評価で、見積もった重さを、あらかじめ決めておいた基準と照らし、手を打つ必要があるか、どれから片づけるかを決めます。ここまでがリスクアセスメントで、選んだ手を実際に打つリスク対応は、この後ろに続く別の段です。洗い出していないものは、見積もることも、順を付けることもできません。よって最初に行うのはリスク特定ということになります。
ほかの選択肢はなぜ違うのか
- リスク対応は、見積もって評価し終えた後に、避ける、減らす、移す、受け入れるといった手を選んで実行する段です。三つの後ろに置かれるものなので、はじめに行うものではありません。並びとしては最も遅い側にあたります。調べるための段ではなく、打つための段です。
- リスク評価は、分析で見積もった重さを、決めておいた基準と照らして、手を打つ必要があるかどうかを決める作業です。三つのうち最後にあたるので、はじめではありません。分析が済んでいないと、照らす相手そのものがありません。
- リスク分析は、洗い出したものについて、起こりやすさと影響の大きさから重さを見積もる作業です。三つのうち二番目にあたります。何があるかを先に並べていないと、見積もる相手そのものが決まりません。
この問題に関係する言葉
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- リスク特定どこにどんな危険が潜んでいるかを、漏れなく洗い出す段階。ここで挙げ損ねたものは、後の段階では扱えません。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- リスク評価見積もったリスクの大きさを基準と照らし、どこから手を付けるかを決めること。特定・分析に続く三つ目の段です。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
出典:令和3年度 ITパスポート試験 問88
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)