令和4年度 ITパスポート 問86 解説
情報セキュリティにおけるリスクアセスメントを,リスク特定,リスク分析,リスク評価の三つのプロセスに分けたとき,リスク分析に関する記述として,最も適切なものはどれか。
- ア受容基準と比較できるように,各リスクのレベルを決定する必要がある。
- イ全ての情報資産を分析の対象にする必要がある。
- ウ特定した全てのリスクについて,同じ分析技法を用いる必要がある。
- エリスクが受容可能かどうかを決定する必要がある。
答えを見る
正解 ア受容基準と比較できるように,各リスクのレベルを決定する必要がある。
要点リスク分析では発生確率と影響から各リスクのレベルを決定する
解説
リスクアセスメントは、リスク特定(リスクを洗い出す)→リスク分析(リスクの大きさを算定する)→リスク評価(受容できるかを判断する)の順に進めます。リスク分析では、リスク評価で受容基準と比較できるよう、発生可能性や影響の大きさから各リスクのレベルを決定します。
- イ:分析の対象は、特定したリスクに関わる資産であり、全ての情報資産を分析する必要はないので誤り。
- ウ:リスクの性質に応じて、定性的・定量的など異なる分析技法を使ってよいので誤り。
- エ:リスクが受容可能かどうかを決めるのはリスク評価なので誤り。