午前問68
情報セキュリティにおけるリスクアセスメントの説明として、適切なものはどれか。
| PCやサーバに侵入したウイルスを、感染拡大のリスクを抑えながら駆除する。 | |
| 識別された資産に対するリスクを分析、評価し、基準に照らして対応が必要かどうかを判断する。 | |
| 事前に登録された情報を使って、システムの利用者が本人であることを確認する。 | |
| 情報システムの導入に際し、費用対効果を算出する。 |
『情報処理過去問.com』からiPhoneアプリがリリースされました!!
正解
- イ
解説
リスクアセスメントとは、組織に悪影響を及ぼす可能性のある要因(リスク)を洗い出し、影響や発生可能性を見積もり、定めたリスク基準と比較して評価する一連の活動です。JIS Q 31000では、リスク特定・リスク分析・リスク評価をまとめたプロセス全体を指すと示されています。以上より、資産ごとのリスクを分析・評価し、基準に照らして対応要否を判断する説明のイが適切です。
| ア. | PCやサーバに侵入したウイルスを、感染拡大のリスクを抑えながら駆除する。 |
| ウイルスの駆除や拡大防止に関する記述で、インシデント後の是正処置の説明です。リスクアセスメントではありません。 | |
| イ. | 識別された資産に対するリスクを分析、評価し、基準に照らして対応が必要かどうかを判断する。 |
| 正しい記述です。識別した資産に対するリスクを分析・評価し、基準に基づいて対応の必要性を判断する内容はリスクアセスメントの説明です。 | |
| ウ. | 事前に登録された情報を使って、システムの利用者が本人であることを確認する。 |
| 事前登録情報で利用者本人を確認する認証の説明です。リスクアセスメントではありません。 | |
| エ. | 情報システムの導入に際し、費用対効果を算出する。 |
| 情報システム導入時の費用対効果を算出する、ITの導入効果測定法の説明です。リスクアセスメントではありません。 |