ITパスポート 2018年 春期 問70
問題文
ISMSにおけるリスク分析に関する記述として、適切なものはどれか。
選択肢
ア:異なる情報資産について、脅威と脆弱性のレベルが同じであれば、その資産価値が小さいほどリスク値は大きくなる。
イ:システムの規模や重要度にかかわらず、全てのリスクを詳細に分析しなければならない。
ウ:電子データは分析の対象とするが、紙媒体のデータは対象としない。
エ:リスクの内容は業界や業種によって異なることから、対象とする組織に適した分析手法を用いる。(正解)
🔒 解説は解答すると表示されます
ISMSにおけるリスク分析に関する記述として、適切なものはどれか。【ITパスポート 解説】
正解の理由
ISMS(Information Security Management System:情報セキュリティマネジメントシステム)では、組織ごとの業務内容や扱う情報の性質でリスクの種類や重要度が変わります。したがって、リスク分析の手法も「その組織に適した方法」を選ぶのが適切です。選択肢の中でこの考えを示しているのが エ です。
リスクの基本は「どんな事象が起きるか(脅威/threat)」と「その弱点(脆弱性/vulnerability)」、そして「それが起きたときの影響(資産価値)」を組み合わせて評価することです。業界や業種により扱う情報資産や想定される脅威が違うため、画一的な手法では不十分になります。よって、対象組織に適した分析手法を用いることが正解です。
解法ステップ
- 用語を確認する
- 情報資産(information asset):業務やサービスにとって価値のある情報やその媒体。
- 脅威(threat):情報資産に損害を与える可能性のある事象(例:マルウェア、自然災害)。
- 脆弱性(vulnerability):脅威が実際に影響を及ぼすための弱点(例:未更新のソフト、施錠されていない書類棚)。
- リスク:発生確率と影響の組合せで計る評価。簡単に書くと 。
- 各選択肢の主張がリスクの定義や実務に合致するかを検討する。
- 業務や情報の違いがリスクにどう影響するかを考えて、最も妥当なものを選ぶ。
選択肢別の誤答解説
- ア: 「異なる情報資産について、脅威と脆弱性のレベルが同じであれば、その資産価値が小さいほどリスク値は大きくなる。」
→ 誤り。脅威と脆弱性が同程度でも、資産価値(影響)が小さければリスクは小さくなります。逆に資産価値が大きければリスクは大きくなります。例:同じ攻撃を受けても、重要な顧客データが漏れれば損害は大きく、一般の公開情報なら損害は小さいです。 - イ: 「システムの規模や重要度にかかわらず、全てのリスクを詳細に分析しなければならない。」
→ 誤り。現実には時間・コストに制約があるため、全てを詳細に分析するのは非現実的です。重要度に応じて優先順位をつけ(トリアージ)、詳細分析は影響が大きいリスクに絞るのが一般的です。 - ウ: 「電子データは分析の対象とするが、紙媒体のデータは対象としない。」
→ 誤り。情報資産には電子データだけでなく紙媒体(契約書や図面など)も含まれます。紙の文書が漏えいすると業務や信用に大きな影響が出るため、対象外にはできません。 - エ: 「リスクの内容は業界や業種によって異なることから、対象とする組織に適した分析手法を用いる。」
→ 正しい。業種・組織特性に応じて、定性的・定量的な手法や評価基準、尺度(スコアリング)を選ぶことが推奨されます。よって エ が正解です。
よくある誤解
- 「リスクは数値で必ず厳密に出せる」
→ 実務では、全てのリスクを正確な金額や確率で出すのは難しいです。重要なのは相対的な優先度付けと、対応の効果を判断できる程度の評価です(定性的評価でも有効)。 - 「電子データだけ注意すればよい」
→ 紙や口頭の情報も重要な情報資産です。物理的な保管・廃棄や持ち出し管理もリスク管理の対象です。 - 「一度リスク分析すれば終わり」
→ 環境(技術・業務・法規制)が変化するため、定期的な見直しが必要です。
補足コラム
- ISO/IEC 27001(情報セキュリティ管理の国際規格)は、組織が「リスクを識別・評価し、処理する」ことを求めています。ただし手法は規格で細かく指定されておらず、組織は自分に合った方法を選択できます。
- リスク分析の代表的な手法:
- 定性的評価(qualitative):専門家の判断で「高・中・低」などで評価する。簡便で早い。
- 定量的評価(quantitative):金額や確率で評価する。精度は高いがコストがかかる。
- ハイブリッド:まず定性的でスクリーニングし、重要なものを定量的に評価する。
- 実務の簡単な流れ:資産の洗い出し → 脅威と脆弱性の特定 → 発生確率と影響の評価 → リスクの算定(優先度付け)→ 対処(削減・移転・受容・回避)→ 定期レビュー
FAQ
Q1: 脅威と脆弱性の違いは?
A1: 脅威(threat)は「危害を及ぼす可能性のある事象や主体(例:ウイルス、災害、人為ミス)」、脆弱性(vulnerability)は「その脅威が作用するための欠点や弱点(例:未更新のソフト、管理が甘い鍵)」です。
A1: 脅威(threat)は「危害を及ぼす可能性のある事象や主体(例:ウイルス、災害、人為ミス)」、脆弱性(vulnerability)は「その脅威が作用するための欠点や弱点(例:未更新のソフト、管理が甘い鍵)」です。
Q2: 小規模な会社でもリスク分析は必要ですか?
A2: 必要です。規模に応じた簡便な手法で実施します。重要な情報資産を守るため、何を優先するかを決めることが目的です。
A2: 必要です。規模に応じた簡便な手法で実施します。重要な情報資産を守るため、何を優先するかを決めることが目的です。
Q3: 紙媒体の扱いはどう管理すればよい?
A3: 保管場所の管理、持ち出し手続き、シュレッダー等の廃棄ルールを定めることが基本です。紙も重要な情報資産として評価します。
A3: 保管場所の管理、持ち出し手続き、シュレッダー等の廃棄ルールを定めることが基本です。紙も重要な情報資産として評価します。
関連キーワード: ISMS、リスク分析、リスクアセスメント、脅威、脆弱性、ISO27001、定性的評価、定量的評価

\ せっかくなら /
ITパスポートを
クイズ形式で学習しませんか?
クイズ画面へ遷移する→
すぐに利用可能!

