セキュリティ|令和4年度 ITパスポート試験 問86
情報セキュリティにおけるリスクアセスメントを,リスク特定,リスク分析,リスク評価の三つのプロセスに分けたとき,リスク分析に関する記述として,最も適切なものはどれか。
- ✓ これが正解受容基準と比較できるように,各リスクのレベルを決定する必要がある。
- 全ての情報資産を分析の対象にする必要がある。
- 特定した全てのリスクについて,同じ分析技法を用いる必要がある。
- リスクが受容可能かどうかを決定する必要がある。
解説
リスク分析は、比べられるようにリスクの大きさを決めます。
リスクアセスメントは、リスク特定、リスク分析、リスク評価という三つの段で進みます。まずリスク特定で、どこにどんな危険が潜んでいるのかを洗い出します。次のリスク分析では、洗い出した一つ一つについて、起きる見込みと起きたときの影響の大きさを見積もり、それぞれのリスクの大きさを決めます。この大きさが決まって初めて、あらかじめ用意した受容基準と並べて比べられるようになります。最後のリスク評価で、その比較をもとに、受け入れてよいのか、手を打つべきなのかを判断します。つまり分析は物差しを当てる段、評価は線を引く段だと分けて覚えると迷いません。三つの段は順番が決まっていて、飛ばすことはできません。よって最も適切なのは、受容基準と比較できるように各リスクのレベルを決めるという記述です。
ほかの選択肢はなぜ違うのか
- すべての情報資産を分析の対象にしなければならない、という決まりはありません。数が多ければ手間ばかりかかるので、重要度の高いものから絞って進めるのが普通です。どこまでを対象にするかは、あらかじめ決めておく取り決めの一つです。技法の選び方も同じです。
- 特定したすべてのリスクに同じ分析技法を使う必要もありません。数字で表しやすいものは数量で、そうでないものは高中低のような段階で見積もるといった具合に、対象に合わせて使い分けてかまいません。
- リスクが受容できるかどうかを決めるのは、三つの段のうち最後のリスク評価です。分析はその手前で、比べるための大きさを求めるところまでを受け持ちます。どちらの段の話かを取り違えると、この記述を選んでしまいます。
この問題に関係する言葉
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- リスク評価見積もったリスクの大きさを基準と照らし、どこから手を付けるかを決めること。特定・分析に続く三つ目の段です。
出典:令和4年度 ITパスポート試験 問86
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)