情報資産管理とリスクアセスメント・リスク対応|平成30年度 秋期 情報セキュリティマネジメント試験 午前 問7
JIS Q 27000:2014(情報セキュリティマネジメントシステム-用語)におけるリスク分析の定義はどれか。
- 適切な管理策を採用し,リスクを修正するプロセス
- リスクが受容可能か又は許容可能かを決定するために,リスク及びその大きさをリスク基準と比較するプロセス
- ✓ これが正解リスクの特質を理解し,リスクレベルを決定するプロセス
- リスクを発見,認識及び記述するプロセス
解説
リスクの特質を理解しリスクレベルを決定するのがリスク分析です。
設問が引くJIS Q 27000:2014は、リスク分析を、リスクの特質を理解し、リスクレベルを決定するプロセスと定義しています。リスクアセスメントの中の位置づけで見ると、まずどんなリスクがあるかを発見して洗い出し(リスク特定)、次にその中身を理解して大きさを見積もり(リスク分析)、その結果をリスク基準と突き合わせて受容できるかを判断します(リスク評価)。リスク分析はこの真ん中の段階で、リスクレベルという大きさの決定までを受け持ちます。なお、このリスク分析の定義文は、現行のJIS Q 27000:2019でも同じです。
ほかの選択肢はなぜ違うのか
- 適切な管理策を採用してリスクを修正するのは、アセスメントの結果を受けて手を打つリスク対応の側の記述です。リスクの中身を理解して見積もる作業そのものではありません。
- リスクの大きさをリスク基準と比較して受容の可否を決めるという説明は、リスク評価に当たります。分析が出した結果を受け取って判断する、一つ後の段階の仕事です。
- リスクを発見、認識及び記述するプロセスは、リスク特定の定義です。何があるかを洗い出す入口の段階であり、特質の理解やリスクレベルの決定はその先で行います。
この問題に関係する言葉
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- リスク特定どこにどんな危険が潜んでいるかを、漏れなく洗い出す段階。ここで挙げ損ねたものは、後の段階では扱えません。
- リスク評価見積もったリスクの大きさを基準と照らし、どこから手を付けるかを決めること。特定・分析に続く三つ目の段です。
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- リスクレベル結果の大きさと、その起こりやすさを組み合わせて表したリスクの大きさ。対応の優先順位や、判断の目安にする基準とは別のものです。
出題当時の情報です(現在との違い)
設問が示す JIS Q 27000:2014 は2019年版に置き換わっていますが、正解の定義文は現行版でも同じです。正解は変わりません。
出典:平成30年度 秋期 情報セキュリティマネジメント試験 午前 問7
同じ単元をまとめて解くなら情報資産管理とリスクアセスメント・リスク対応へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)