平成23年度 特別 システム監査技術者試験 午前Ⅱ 問11
マネジメント/システム監査情報セキュリティのリスク対策のうち,リスクの保有に該当するものはどれか。
出典:平成23年度 特別 システム監査技術者試験 午前Ⅱ 問11
- アインターネットからの不正アクセスによる被害の影響範囲から,Webサーバの LAN上の配置は現状のDMZのままとする。
- イ水害を避けるために安全な高台にコンピュータセンタを移設する。
- ウ大規模な災害によるシステムの長時間停止に備えて,保険に加入する。
- エノートPCの紛失に備えて,指紋認証の機能とPC内に保存するデータの暗号化機能を取り入れる。
正解:ア
解説
情報セキュリティのリスク対応には,リスクの回避,低減,移転,保有などがあります。リスクの保有とは,リスクの大きさを踏まえた上で,特段の追加対策を講じずに,現状のままそのリスクを受け入れることをいいます。
選択肢ごとの解説
- ア正しい。不正アクセスによる被害の影響範囲を検討した上で,あえて追加の対策を講じずに現状のDMZ配置のままとすることは,リスクを受け入れるリスクの保有に該当します。
- イ誤り。水害を避けるためにコンピュータセンタを安全な高台に移設することは,リスクの発生要因そのものを取り除くリスクの回避です。
- ウ誤り。保険に加入して大規模災害による損失に備えることは,損失を保険会社に転嫁するリスクの移転です。
- エ誤り。指紋認証や暗号化機能を取り入れて紛失時の被害の発生確率や影響を小さくすることは,リスクの低減です。