【問19】情報・サイバーセキュリティ初級 練習問題|対策の選び方と費用対効果
情報セキュリティの基礎とリスク管理 問19/20難易度B(標準)
問題文
情報セキュリティ対策を選ぶときの考え方として、最も適切なものはどれか。
- 1.最新で高価な製品を、すべての情報資産に一律に導入することを優先する
- 2.対策の費用を抑えるために、事故が起きるまでは最小限の対策にとどめる
- 3.守る資産の価値や想定される損失と、対策にかかる費用を比べて、費用対効果を考える
- 4.他社と同じ対策を導入していれば、自社のリスクの評価は省略してよいと考える
解説
正解は3。対策は、守る情報資産の価値や、リスクが顕在化した場合に想定される損失と、対策にかかる費用を比較して選ぶ。損失に比べて費用が過大な対策は見直し、重要な資産には十分な対策をとるという費用対効果の考え方が基本である。JIS Q 27001が求めるリスク対応も、リスクアセスメントの結果に基づいて管理策を選択するものである。1は誤り。高価な製品を一律に導入すると、重要でない資産に過剰な費用がかかる。2は誤り。事故が起きてから対処する方針では、損失が取り返せない規模になるおそれがある。4は誤り。組織ごとに資産や脅威は異なるため、他社の対策を真似て評価を省略してはならない。