【問6】情報・サイバーセキュリティ管理士 練習問題|リスクアセスメントの流れ
情報セキュリティの基礎と管理 問6/25難易度B(標準)
問題文
JIS Q 27001が示すリスクアセスメントの手順の説明として、最も適切なものはどれか。
- 1.リスク評価、リスク特定、リスク分析の順に実施する一連の手続である
- 2.リスク分析だけを実施し、特定と評価は対応の実施後にまとめて行う
- 3.リスク対応を先に決め、その後で残ったリスクを特定して分析する
- 4.リスク特定、リスク分析、リスク評価の順に実施する一連の手続である
解説
正解は4。JIS Q 27000およびJIS Q 31000では、リスクアセスメントをリスク特定、リスク分析、リスク評価の三つの過程からなるものと定義している。まず資産や脅威、脆弱性を洗い出してリスクを特定し、次に発生可能性と影響度からリスクの大きさを算定し、最後にあらかじめ定めた基準と照らして対応の要否と優先順位を判断する。1は誤り。順序が逆になっており、評価の基準となる大きさが算定される前に評価はできない。2は誤り。分析だけでは対象の網羅も優先順位付けもできず、アセスメントとして成立しない。3は誤り。対応はアセスメントの結果を受けて選択するものであり、順序が逆である。アセスメントとリスク対応を合わせてリスクマネジメントと呼ぶ点も押さえておきたい。