情報セキュリティマネジメント試験 練習問題 2:リスク評価と分析
リスク評価プロセスについて述べた文として、正しいものはどれか。
- リスク = 脅威 × 脆弱性 × 資産価値 により定量的に計算される。
- リスク評価では、すべての脅威に対して同じレベルの対策をとるべきである。
- 脆弱性(Vulnerability)は、システムの弱点であり、脅威から悪用される可能性がある。
- 脅威(Threat)は、脆弱性と無関係に組織に害をもたらす要因である。
- リスク評価は1回実施すれば十分であり、定期的に繰り返す必要はない。
正解と解説を見る
正解:脆弱性(Vulnerability)は、システムの弱点であり、脅威から悪用される可能性がある。
リスク評価はセキュリティ対策の優先順位付けに不可欠です。
リスクの定義:
リスク = 脅威が脆弱性を悪用する可能性 × 発生時の影響度
より簡潔には:「リスク = 脅威 × 脆弱性」で考えられることが多いです。
脅威(Threat):
組織に害をもたらす可能性のある事象や主体のことです。例:ハッカー、自然災害、内部者による不正行為、ウイルス。脆弱性がなくても脅威は存在します。
脆弱性(Vulnerability):
システムやプロセスの弱点です。脅威がこの脆弱性を利用(悪用)することでリスクが現実化します。
正しいのは「脆弱性(Vulnerability)は、システムの弱点であり、脅威から悪用される可能性がある」です。
リスク評価のプロセス:
1. 資産の特定と価値評価
2. 脅威の特定
3. 脆弱性の特定
4. リスクの評価と優先順付け
5. 対策の検討と実施
6. 監視と定期的見直し
リスク評価は一度限りではなく、定期的に実施する必要があります。新しい脅威や脆弱性は常に発生するためです。また、すべてのリスクに同じレベルの対策は不経済です。優先順位を付けて、重要度の高いものから対策します。