【問6】情報・サイバーセキュリティ初級 練習問題|リスク評価の段階の内容
情報セキュリティの基礎とリスク管理 問6/20難易度B(標準)
問題文
リスクアセスメントのうち「リスク評価」の説明として、最も適切なものはどれか。
- 1.リスクの原因となる脅威や脆弱性を洗い出し、一覧にまとめること
- 2.リスクの起こりやすさと影響の大きさを見積もり、リスクの大きさを求めること
- 3.リスクに対して選んだ対策を実際に導入し、その運用を始めること
- 4.分析の結果を定めた基準と比べ、対応が必要なリスクと優先度を判断すること
解説
正解は4。リスクアセスメントは、リスク特定、リスク分析、リスク評価の三つの段階からなる。リスク評価は、分析で得られたリスクの大きさをリスク基準(受容基準など)と比較して、対応が必要かどうか、どの順に対応するかを決める段階である。JIS Q 27001はこの流れを求めており、評価の結果がリスク対応を選択するための入力になる。1は誤り。脅威や脆弱性を洗い出して一覧にするのはリスク特定である。2は誤り。起こりやすさと影響を見積もってリスクの大きさを求めるのはリスク分析である。3は誤り。対策の導入と運用はリスク対応の実施であり、リスクアセスメントには含まれない。