平成23年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問25
情報セキュリティ管理
詳細リスク分析に関する問題
ISMS におけるリスク分析手法の一つである“詳細リスク分析”で行う作業はどれか。
- ア情報セキュリティポリシの作成
- イセーフガードの選択
- ウリスクの評価
- エリスクの容認
答えと解説を見る
✓ これが正解ウリスクの評価
解説
詳細リスク分析では、資産ごとにリスクを洗い出して評価します。
詳細リスク分析は、ISMS でリスクを分析する手法の一つで、情報資産を一つずつ取り上げて丁寧に調べる方法です。資産ごとに、その価値、資産を脅かす脅威、つけ込まれる脆弱性を洗い出し、それらを組み合わせてリスクの大きさを見積もり、評価します。手間はかかりますが、資産ごとに実情に合ったリスクの大きさが分かるのが長所です。リスクへの取組みは、方針を決める、リスクを分析して評価する、その結果を受けて対応を決める、という順に進みます。問われているのは分析手法の中で行う作業なので、この順序のどこに当たるかで見分けます。リスクの評価は分析の中で行います。
ほかの選択肢はなぜ違うのか
- ア情報セキュリティポリシの作成:情報セキュリティポリシの作成は、組織としての方針を定める作業で、リスクを分析するよりも前の段階で行います。詳細リスク分析という手法の中で行う作業ではありません。
- イセーフガードの選択:セーフガード、つまり管理策の選択は、リスクを分析して評価した結果を受けて、どう対応するかを決める段階の作業です。分析手法そのものの中で行うものではありません。
- エリスクの容認:リスクの容認は、分析と評価を終えた後に、残るリスクを受け入れるかどうかを経営陣などが判断する作業です。分析の後の対応の段階に当たり、分析の中の作業ではありません。
この問題の用語
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- 作業工程を組み立てる、一つひとつの仕事の単位のことです。開始と終了、所要日数をもち、順序をつないで全体の日程を作ります。
- 情報セキュリティポリシ基本方針・対策基準・実施手順の三つからなる、組織の決まりの文書です。規模が小さければ下の二つを一つにまとめ、二階層にしてもかまいません。
出典:平成23年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問25
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問24:サービス可用性に関する問題(作業)
- 令和4年度 春期 午前Ⅱ 問7(ISMS)
- 令和3年度 秋期 午前Ⅱ 問5:サイバーキルチェーンに関する説明(リスク分析)
- 令和元年度 秋期 午前Ⅱ 問9(ISMS)
- 平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問11(リスク分析)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)