りすくあせすめんと
リスクアセスメント
対象とする資産や活動におけるリスクを特定し、その影響度と発生確率を分析して評価する一連のプロセスです。
詳しい説明
リスクアセスメントとは、対象とする活動や資産において、どのようなリスクが存在するかを特定し、その影響度と発生確率を分析して評価する一連のプロセスです。リスクマネジメントの最初のステップであり、どのような対策を打つべきかの優先順位を決めるために不可欠です。
仕組みとしては、まず「資産」「脅威」「脆弱性」を洗い出し、リスクの大きさを算出します。資産が攻撃者に狙われる可能性がどの程度あり、もし被害が出たらどの程度の損害になるかを定量的、あるいは定性的に評価します。この結果に基づき、許容できないリスクに対してのみ、コストをかけて対策を講じるという意思決定を行います。
試験では、リスクアセスメントのあとに「リスク対応」が続くという順序が重要です。アセスメントはあくまで評価であり、対策そのものではない点を混同しないようにしてください。アセスメントを省いていきなり対策を講じると、過剰な投資になったり、重要なリスクを見落としたりするため、このステップを経ることが適切とされます。
試験で問われること
ITパスポート試験
- リスク特定、分析、評価の順序が問われます。
- リスク対策の前に必ず行うべきプロセスであることが問われます。
- 資産、脅威、脆弱性の関係性が問われます。
基本情報技術者試験
- 定量的リスク分析と定性的リスク分析の違いが問われます。
- リスクレベルの算出式(影響度×発生確率)が問われます。
- リスク対応の優先順位付け根拠となる点が問われます。