セキュリティ|令和6年度 ITパスポート試験 問64
情報セキュリティのリスクマネジメントにおけるリスクへの対応を,リスク共有,リスク回避,リスク保有及びリスク低減の四つに分類するとき,リスク共有の例として,適切なものはどれか。
- 災害によるシステムの停止時間を短くするために,遠隔地にバックアップセンターを設置する。
- ✓ これが正解情報漏えいによって発生する損害賠償や事故処理の損失補填のために,サイバー保険に加入する。
- 電子メールによる機密ファイルの流出を防ぐために,ファイルを添付した電子メールの送信には上司の許可を必要とする仕組みにする。
- ノートPCの紛失や盗難による情報漏えいを防ぐために,HDDを暗号化する。
解説
損害の負担をよそへ分け持ってもらうのが共有にあたります。
リスクへの対応は四つに分けられます。そのうちリスク共有は、起きたときの損害の負担を自分だけで抱えずによそへ分け持ってもらうやり方です。移転や分散とも呼ばれます。保険に加入することは、損害賠償や事故の処理にかかる費用を保険会社に引き受けてもらうことなので、まさにこれにあたります。よってサイバー保険への加入が当てはまります。他の三つはいずれも、起きにくくしたり被害を小さくしたりする手立てで、損害を負う相手は自分のままです。分かれ目は、負担を誰が引き受けるかが変わるかどうかにあります。保険料を払うことで、起きたときの大きな出費を毎年の小さな出費に置き換えている、と見ることもできます。
ほかの選択肢はなぜ違うのか
- 遠くにもう一つの拠点を用意して、止まる時間を短くする手立てです。被害の大きさを抑える側であり、損害の負担そのものはよそへ移りません。備えを厚くしているだけです。
- 機密のファイルを添付した電子メールに上司の許しを要るようにする手立てです。流出が起きにくくなりますが、起きたときの損害を誰かに引き受けてもらう話ではありません。起きる見込みを下げる側です。
- 持ち出す機器の中身をあらかじめ暗号にしておく手立てです。失くしても読まれないので被害は小さくなりますが、負担するのは変わらず自分です。やはり損害を分け持ってもらってはいません。
この問題に関係する言葉
- リスク共有保険への加入などで、リスクを他者と分け合う対応のことです。活動をやめて損失そのものをなくすリスク回避とは違います。
- リスク回避リスクを生む活動そのものを行わないと決めて、リスク源をなくす対応。危険と評価したサービスをやめる例がこれで、避けた分は残留リスクに含まれません。
- リスク保有損失を受け入れて、あえて対策を取らないと決める対応のこと。対応後に残ってしまう残留リスクとは、指しているものが違います。
出典:令和6年度 ITパスポート試験 問64
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)