じょうほうせきゅりてぃりすく
情報セキュリティリスク
情報資産に対して脅威が脆弱性を突くことで生じる損害の可能性です。
詳しい説明
情報セキュリティリスクとは、情報資産に対する脅威が、脆弱性を突くことで情報資産に損害を与える可能性のことです。リスクは「脅威」「脆弱性」「資産価値」の掛け合わせで評価されます。リスクをすべてゼロにすることは不可能なため、リスクアセスメントを通じてリスクを特定・分析・評価し、許容可能なレベルまで低減させることがマネジメントの目的となります。
リスクへの対応策には、大きく分けて4つの戦略があります。リスクを回避(業務自体をやめる)、低減(対策を講じてリスクを減らす)、移転(保険やアウトソーシングで他者に転嫁)、保有(リスクを受け入れて対策しない)の4つです。これらを組み合わせて、コストと効果のバランスを考えながら対策を講じることが重要です。すべてのリスクに過剰な対策を講じるのではなく、優先順位をつけて効率的に守ることが求められます。
試験では、リスクアセスメントの手順や、リスク対応の4類型が頻出です。特に、事例問題において「この場合はどのリスク対応策をとるのが適切か」といった形式で問われます。また、リスクの特定には、資産の洗い出しと脅威の特定が前提となるため、リスク分析のプロセスを正しく理解しておくことが重要です。
試験で問われること
ITパスポート試験
- リスク対応の4類型(回避・低減・移転・保有)を事例と結びつけて理解する。
- リスクは完全にゼロにはできないという前提知識を持つ。
情報セキュリティマネジメント試験
- リスクアセスメントのプロセス(特定、分析、評価)を理解する。
- リスクの受容とリスク対応の優先順位付けの重要性を押さえる。
- 脅威と脆弱性の関係性からリスクが生まれることを把握する。