【問5】情報・サイバーセキュリティ初級 練習問題|リスクの大きさの見積り
情報セキュリティの基礎とリスク管理 問5/20難易度A(易しい)
問題文
リスク分析において、リスクの大きさを見積もるときに組み合わせて考える二つの観点として、最も適切なものはどれか。
- 1.対策の導入にかかる費用と、導入が完了するまでにかかる期間の長さ
- 2.情報資産を保管している場所の数と、保管している期間の長さ
- 3.対策を担当する従業員の人数と、担当者が持つ経験の年数
- 4.損害が発生する起こりやすさと、発生した場合の影響の大きさ
解説
正解は4。リスクの大きさ(リスクレベル)は、損害が発生する起こりやすさ(発生可能性)と、発生した場合の影響の大きさ(被害の程度)の組合せで評価するのが基本である。発生可能性が高く影響も大きいリスクは、優先的に対処する必要がある。JIS Q 31000やJIS Q 27005に沿ったリスクアセスメントでも、この二つの観点で見積もる。1は誤り。対策の費用と期間は、対策を選ぶときに比較する事項であり、リスクそのものの大きさを決める観点ではない。2は誤り。保管場所の数や保管期間は、リスクの大きさを決める二つの観点ではない。3は誤り。担当者の人数や経験年数も同様である。