情報セキュリティマネジメント試験 練習問題 46:リスクマネジメント:リスク対応の分類
情報セキュリティにおけるリスク対応の分類について述べた文として、正しいものはどれか。
- リスク回避とは、保険に加入することで、インシデント発生時の金銭的損害を第三者に負担させることである。
- リスク移転とは、情報システムをクラウドに移行し、セキュリティ対策の責任をすべて事業者に任せることである。
- リスク低減とは、業務プロセスやシステムそのものを廃止し、脅威が顕在化する可能性を完全にゼロにすることである。
- リスク受容とは、対策費用が予想される損害額を上回るなどの理由で、あえて追加の対策を行わず現状を維持することである。
- リスク保有とは、最新のセキュリティ対策ソフトを導入し、システムの脆弱性を継続的に修正して脅威を減らすことである。
Qraftユーザーの成績:正答率 80%(8/10回正解)
正解と解説を見る
正解:リスク受容とは、対策費用が予想される損害額を上回るなどの理由で、あえて追加の対策を行わず現状を維持することである。
対策費用が予想される損害額を上回るなどの理由で、あえて追加の対策を行わず現状を維持する「リスク受容」の説明として正しい内容です。
【正解の理由】
「リスク受容」とは、リスクの影響度や発生確率を考慮し、あえて追加の対策を講じず、リスクを許容する(受け入れる)という対応方法です。
【不正解の理由】
• 「インシデント発生時の金銭的損害を第三者に負担させる」という説明は、保険加入などによる「リスク移転(共有)」に該当します。
• 「セキュリティ対策の責任をすべて事業者に任せる」という説明は誤りです。クラウドを利用してもデータ保護の最終的な責任は委託元に残ります。
• 「業務プロセスやシステムそのものを廃止し、脅威が顕在化する可能性を完全にゼロにする」という説明は、「リスク回避」に該当します。
• 「最新のセキュリティ対策ソフトを導入し、システムの脆弱性を継続的に修正して脅威を減らす」という説明は、「リスク低減」に該当します。