午前問70
ISMSにおけるリスク分析に関する記述として、適切なものはどれか。
| 異なる情報資産について、脅威と脆弱性のレベルが同じであれば、その資産価値が小さいほどリスク値は大きくなる。 | |
| システムの規模や重要度にかかわらず、全てのリスクを詳細に分析しなければならない。 | |
| 電子データは分析の対象とするが、紙媒体のデータは対象としない。 | |
| リスクの内容は業界や業種によって異なることから、対象とする組織に適した分析手法を用いる。 |
『情報処理過去問.com』からiPhoneアプリがリリースされました!!
正解
- エ
解説
ISMSのリスク分析では、リスクの大きさは損害額×発生確率で表されます。資産の価値が低ければ、顕在化時の損害額も小さくなるため、リスク値は小さくなります。分析の深さは一律ではなく、重要度の高い事項に重点を置くべきです。対象資産には電子データだけでなく紙媒体も含まれます。また、扱う業界・業種や規模などでリスクの特徴は変わるため、組織に適した手法を選んで分析するのが適切です。
| ア. | 異なる情報資産について、脅威と脆弱性のレベルが同じであれば、その資産価値が小さいほどリスク値は大きくなる。 |
| 不適切です。脅威・脆弱性の水準が同じなら、資産価値が小さいほど損害額が小さくなるため、リスク値は大きくならず小さくなります。 | |
| イ. | システムの規模や重要度にかかわらず、全てのリスクを詳細に分析しなければならない。 |
| 不適切です。全てを詳細に分析するのではなく、重要度の高いリスクを優先して深掘りします。 | |
| ウ. | 電子データは分析の対象とするが、紙媒体のデータは対象としない。 |
| 不適切です。紙媒体の情報もリスク分析の対象に含まれます。 | |
| エ. | リスクの内容は業界や業種によって異なることから、対象とする組織に適した分析手法を用いる。 |
| 適切です。リスクの内容は業界・業種や規模、組織の状況によって異なるため、対象組織に合った分析手法を用いるのが望ましいです。 |