情報資産管理とリスクアセスメント・リスク対応|平成29年度 秋期 情報セキュリティマネジメント試験 午前 問7
JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)に従ったリスク評価において,情報セキュリティリスクが受容可能か否かの意思決定を行う際に,リスク分析結果と比較するものはどれか。
- 組織の情報セキュリティインシデントシナリオ
- 組織の情報セキュリティのインシデント対応フロー
- ✓ これが正解組織の情報セキュリティのリスク基準
- 組織の情報セキュリティリスク対応計画
解説
分析結果と比べるのは先に決めておいたリスク基準です。
設問が引く JIS Q 27001:2014 に従ったリスク評価は、見積もったリスクの大きさを、あらかじめ決めておいた物差しと突き合わせて、そのリスクを受け入れてよいかどうかを決める段階です。この物差しにあたるのが、組織の情報セキュリティのリスク基準です。どこまでなら受け入れられるのかを先に決めておくからこそ、見積もった大きさが基準を超えるかどうかという形で判断でき、担当者によって結論がぶれずにすみます。リスクアセスメントの流れで言えば、どんなリスクがあるかを洗い出すリスク特定、その特質を理解して大きさを決めるリスク分析、そしてその結果をリスク基準と比べて受容の可否を決めるリスク評価、という並びになり、比較の相手として置かれているのがリスク基準です。
ほかの選択肢はなぜ違うのか
- 事故がどう起きるかを描いた筋書きは、洗い出しや大きさの見積もりを助ける材料にはなりますが、受け入れてよいかを判定する物差しそのものではありません。突き合わせる相手にはなりません。
- 事故が起きたときに誰が何をするかを定めた手順は、実際の対応を回すための文書です。見積もった大きさが受け入れ可能かどうかを判定するために先に用意しておく基準とは、役割が違います。
- 受け入れられるかどうかを判断した後で、どう手を打つかをまとめるのが対応の計画です。判断の材料として先にあるものではなく判断の後に来るので、比べる相手には置けません。
この問題に関係する言葉
- リスク基準どこまでの危険なら受け入れるかを、あらかじめ決めておく物差し。これがないと、対応が要るかどうかを判断できません。
- リスク評価見積もったリスクの大きさを基準と照らし、どこから手を付けるかを決めること。特定・分析に続く三つ目の段です。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- リスク特定どこにどんな危険が潜んでいるかを、漏れなく洗い出す段階。ここで挙げ損ねたものは、後の段階では扱えません。
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
出題当時の情報です(現在との違い)
設問が示す JIS Q 27001:2014 は2023年版に置き換わっています。正解は変わらないとみられますが、条番号は変わっています。
出典:平成29年度 秋期 情報セキュリティマネジメント試験 午前 問7
同じ単元をまとめて解くなら情報資産管理とリスクアセスメント・リスク対応へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)