セキュリティ|令和3年度 ITパスポート試験 問99
情報セキュリティのリスクマネジメントにおいて,リスク移転,リスク回避,リスク低減,リスク保有などが分類に用いられることがある。これらに関する記述として,適切なものはどれか。
- ✓ これが正解リスク対応において,リスクへの対応策を分類したものであり,リスクの顕在化に備えて保険を掛けることは,リスク移転に分類される。
- リスク特定において,保有資産の使用目的を分類したものであり,マルウェア対策ソフトのような情報セキュリティ対策で使用される資産は,リスク低減に分類される。
- リスク評価において,リスクの評価方法を分類したものであり,管理対象の資産がもつリスクについて,それを回避することが可能かどうかで評価することは,リスク回避に分類される。
- リスク分析において,リスクの分析手法を分類したものであり,管理対象の資産がもつ脆弱性を客観的な数値で表す手法は,リスク保有に分類される。
解説
保険を掛けるのは、リスク対応のうちのリスク移転にあたります。
リスク移転、リスク回避、リスク低減、リスク保有という四つは、リスク対応の段で、どのように手を打つかを分類したものです。移転は、保険を掛けたり、外部へ委託したりして、損失の負担を他へ移すやり方です。回避は、その活動そのものをやめて、危険の元を断つやり方です。低減は、対策を打って、起こりやすさや影響を小さくするやり方です。保有は、基準に照らして受け入れられる大きさだと判断し、そのまま抱えるやり方です。四つとも、洗い出す段や、見積もる段や、照らす段の分け方ではなく、評価を終えた後に選ぶ手の分け方です。設問にある、保険を掛けるという例は、負担を他へ移すものなので移転にあたります。どの段についての分け方かを先に見ると、残る三つは自然に落ちます。よって適切なのは、リスク対応の分類だとする記述です。
ほかの選択肢はなぜ違うのか
- 四つをリスク特定の段の分け方だとしている点が外れます。特定は、どこにどんな危険があるかを洗い出す作業であり、持っている資産の使い道を分類するものではありません。手の打ち方の分け方です。段の名前も、分類の中身も食い違っています。
- 四つをリスク評価の段の分け方だとしている点が外れます。評価は、見積もった重さを基準と照らして、手を打つ必要があるかを決める作業です。避けられるかどうかで測るものではなく、分類の中身のほうも合っていません。段が一つ手前にずれています。
- 四つをリスク分析の段の分け方だとしている点が外れます。分析は、起こりやすさと影響の大きさから重さを見積もる作業であり、数値で表す手法がリスク保有と呼ばれるわけでもありません。二重に食い違います。
この問題に関係する言葉
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- リスク移転リスクによる損失の負担を、保険や契約で他者と分け合う対応。リスクそのものが消えるわけではなく、負担する相手が変わります。
- リスク回避リスクを生む活動そのものを行わないと決めて、リスク源をなくす対応。危険と評価したサービスをやめる例がこれで、避けた分は残留リスクに含まれません。
- リスク低減
- リスク保有損失を受け入れて、あえて対策を取らないと決める対応のこと。対応後に残ってしまう残留リスクとは、指しているものが違います。
出典:令和3年度 ITパスポート試験 問99
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)