情報資産管理とリスクアセスメント・リスク対応|平成30年度 春期 情報セキュリティマネジメント試験 午前 問3
JIS Q 27000:2014(情報セキュリティマネジメントシステム-用語)におけるリスク評価についての説明として,適切なものはどれか。
- 対策を講じることによって,リスクを修正するプロセス
- ✓ これが正解リスクとその大きさが受容可能か否かを決定するために,リスク分析の結果をリスク基準と比較するプロセス
- リスクの特質を理解し,リスクレベルを決定するプロセス
- リスクの発見,認識及び記述を行うプロセス
解説
分析結果をリスク基準と比べ受容の可否を決めるのがリスク評価です。
設問が引くJIS Q 27000:2014は、リスク評価を、リスクとその大きさが受容できるかどうかを決めるために、リスク分析の結果をリスク基準と比較するプロセスと定義しています。リスクアセスメントは、リスク特定、リスク分析、リスク評価という三つが続いた流れになっていて、まずどんなリスクがあるかを洗い出し、次にその特質を理解して大きさを決め、最後に、その大きさをあらかじめ用意しておいたものさしと突き合わせて、受け入れてよいかを判断します。リスク評価はこの最後の判断の段階です。突き合わせる相手がリスク基準であること、そして出口が受容の可否であること、この二つがそろっているのは一つの選択肢だけです。
ほかの選択肢はなぜ違うのか
- 対策を講じてリスクを修正するという記述は、判断を終えたあとに実際の手を打つリスク対応の側の話です。ものさしと照らして受け入れの可否を決める段階の説明にはなっていません。
- リスクの特質を理解してリスクレベルを決めるところまでは、リスク分析が受け持つ範囲です。決まった大きさをリスク基準に照らす判断は、そのあとに続く別の段階になります。
- リスクを発見し、認識し、記述するのはリスク特定の役割で、リスクアセスメントの入口にあたります。受け入れられるかどうかという出口の判断とは、担う場所が違います。
この問題に関係する言葉
- リスク評価見積もったリスクの大きさを基準と照らし、どこから手を付けるかを決めること。特定・分析に続く三つ目の段です。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- リスク特定どこにどんな危険が潜んでいるかを、漏れなく洗い出す段階。ここで挙げ損ねたものは、後の段階では扱えません。
- リスク基準どこまでの危険なら受け入れるかを、あらかじめ決めておく物差し。これがないと、対応が要るかどうかを判断できません。
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
出題当時の情報です(現在との違い)
設問が示す JIS Q 27000:2014 は2019年版に置き換わっていますが、正解の定義文は現行版でもほぼ同じです。正解は変わりません。
出典:平成30年度 春期 情報セキュリティマネジメント試験 午前 問3
同じ単元をまとめて解くなら情報資産管理とリスクアセスメント・リスク対応へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)