令和3年度 ITパスポート 問99 解説
情報セキュリティのリスクマネジメントにおいて,リスク移転,リスク回避,リスク低減,リスク保有などが分類に用いられることがある。これらに関する記述として,適切なものはどれか。
- アリスク対応において,リスクへの対応策を分類したものであり,リスクの顕在化に備えて保険を掛けることは,リスク移転に分類される。
- イリスク特定において,保有資産の使用目的を分類したものであり,マルウェア対策ソフトのような情報セキュリティ対策で使用される資産は,リスク低減に分類される。
- ウリスク評価において,リスクの評価方法を分類したものであり,管理対象の資産がもつリスクについて,それを回避することが可能かどうかで評価することは,リスク回避に分類される。
- エリスク分析において,リスクの分析手法を分類したものであり,管理対象の資産がもつ脆弱性を客観的な数値で表す手法は,リスク保有に分類される。
答えを見る
正解 アリスク対応において,リスクへの対応策を分類したものであり,リスクの顕在化に備えて保険を掛けることは,リスク移転に分類される。
要点保険を掛けるのはリスクを他者に移すリスク移転
解説
リスク移転・回避・低減・保有は、リスク対応の手段を分類したものです。保険を掛けて損失を保険会社に負担してもらうのはリスク移転に分類されます。
- リスク回避:リスクの原因となる活動をやめる
- リスク低減:対策で発生確率や影響を小さくする
- リスク保有:対策をとらずリスクを受け入れる
- イ、ウ、エ:これらはリスク特定・評価・分析における分類ではなく、リスク対応の分類なので誤り。