情報資産管理とリスクアセスメント・リスク対応|平成28年度 秋期 情報セキュリティマネジメント試験 午前 問6
情報セキュリティ対策を検討する際の手法の一つであるベースラインアプローチの特徴はどれか。
- ✓ これが正解基準とする望ましい対策と組織の現状における対策とのギャップを分析する。
- 現場担当者の経験や考え方によって検討結果が左右されやすい。
- 情報資産ごとにリスクを分析する。
- 複数のアプローチを併用して分析作業の効率化や分析精度の向上を図る。
解説
望ましい基準と現状を比べて足りない分を埋める進め方です。
ベースラインアプローチは、まず土台として満たしておきたい対策の水準をあらかじめ決めておき、それと組織の今の姿を突き合わせて、足りていないところを洗い出す進め方です。基準となる望ましい対策と、現状の対策との差を見るところに特徴があります。情報資産を一つずつ調べ上げなくてよいので手間が軽く、検討する人による差も出にくい代わりに、組織ごとの事情に細かく合わせるのは苦手です。リスク分析の進め方はほかにもいくつかあり、どこを起点にするかで性格が変わります。決めておいた基準を起点にするのがこの方法だ、と押さえておくとほかと混ざりません。
ほかの選択肢はなぜ違うのか
- 検討した人の経験や物の見方に結果が引きずられやすい、という性格を述べたものです。よりどころを持たずに担当者の判断で進めるやり方に当てはまる話で、決めた水準と照らす方法の性格とは逆です。
- 情報資産を一つずつ取り上げて、それぞれについてリスクを丁寧に見ていくやり方の性格です。個別に掘り下げる進め方であり、あらかじめ決めておいた水準と現状を比べるという起点とは異なります。
- いくつかのやり方を組み合わせ、作業の手間を減らしながら精度も上げようとする性格を述べたものです。組み合わせて使うという話であり、単独の方法である基準との比較そのものを言い表してはいません。
この問題に関係する言葉
- ベースラインアプローチ望ましい基準を先に決め、現状との差を埋めていく進め方です。資産ごとにリスクを分析するやり方より、手早く進められます。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
出典:平成28年度 秋期 情報セキュリティマネジメント試験 午前 問6
同じ単元をまとめて解くなら情報資産管理とリスクアセスメント・リスク対応へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)