情報資産管理とリスクアセスメント・リスク対応|平成29年度 秋期 情報セキュリティマネジメント試験 午前 問9
情報セキュリティマネジメントにおける,脅威と脆弱性に関する記述のうち,最も適切なものはどれか。
- 管理策の欠如によって脅威が高まり,脆弱性の深刻度が低くなる。
- ✓ これが正解脅威が存在しないと判断できる場合,脆弱性に対処する必要性は低い。
- 脅威のうち,脆弱性によってリスクが顕在化するのは環境的脅威である。
- 脆弱性の有無にかかわらず,事故の発生確率は脅威の大きさで決まる。
解説
脅威がなければ弱点への対処の必要性は下がります。
事故は、狙う側の要因である脅威と、狙われる側の弱点である脆弱性が組み合わさって、はじめて現実になります。どちらか一方だけでは被害まで届きません。ですから、その弱点を突く脅威が存在しないと判断できる場面では、弱点そのものは残っていても、そこへ人手や費用を掛ける必要性は低くなります。限られた資源をどこへ向けるかを決めるとき、この見方が優先順位の土台になります。裏を返せば、狙う相手がいると分かっているなら、弱点は放置できません。脅威と脆弱性は、どちらか一方を見て大きさを決められるものではなく、対になって事故の起こりやすさを左右する関係にあります。
ほかの選択肢はなぜ違うのか
- 守るための手立てが欠けている状態は、突かれる隙の深刻さを増す向きに働きます。深刻度が低くなるという向きが逆ですし、狙う側の要因の大きさが手立ての有無で決まるわけでもありません。
- 隙を突かれて被害が現実になるのは、自然災害のような環境の要因に限りません。人の行為による意図的なものや、機器の故障によるものなど、さまざまな要因が同じ経路をたどります。
- 隙の有無に関わらず狙う側の大きさだけで確率が決まるとしてしまうと、隙をふさぐ対策の意味がなくなります。実際には、ふさぐほど事故の起こりやすさは下がります。
この問題に関係する言葉
- 脅威情報資産に害を及ぼしうる出来事や行為のもと。弱点である脆弱性と結び付いたときに、実際の被害につながります。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
出典:平成29年度 秋期 情報セキュリティマネジメント試験 午前 問9
同じ単元をまとめて解くなら情報資産管理とリスクアセスメント・リスク対応へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)