情報セキュリティリスクアセスメントとは?
情報セキュリティリスクアセスメントとは、情報資産を洗い出し、脅威と脆弱性の組合せから、発生可能性と影響の大きさでリスクを評価して優先順位を付ける一連の作業。特定・分析・評価の3段階からなり、対策の投資判断をどう根拠づけるかが問われる。
じょうほうせきゅりてぃりすくあせすめんと
情報セキュリティリスクアセスメントの意味
情報資産を洗い出し、脅威と脆弱性の組合せから、発生可能性と影響の大きさでリスクを評価して優先順位を付ける一連の作業。特定・分析・評価の3段階からなり、対策の投資判断をどう根拠づけるかが問われる。
情報セキュリティリスクアセスメントの具体例
顧客個人情報を最重要資産とし、「委託先端末からの持出し」を脅威として発生可能性は中・影響は大と評価する。持出し制限と操作ログ取得を対策に選び、それでも残るリスクは受容と判断して、経営層の承認を得たうえで記録に残す。
情報セキュリティリスクアセスメントは試験でどう引っ掛けられる?
すべてのリスクをゼロにするのが目的ではなく、受容水準まで下げて残余リスクを承認してもらうのが目的。またプロジェクトリスクの分析手法と似るが、対象は情報資産であり、評価基準は組織のセキュリティ方針に従う。
情報セキュリティリスクアセスメントと関連する用語
最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。