【情報セキュリティ】ガイドラインを活用した効率的なリスク分析!「ベースラインアプローチ」|情報処理問題1000本ノック
情報セキュリティマネジメント(ISMS)におけるリスクアセスメントの手法。既存のセキュリティ基準を活用する「ベースラインアプローチ」の特徴と、他のリスク分析手法との違いを攻略しましょう。
1. 【 問題 】:情報セキュリティ系(リスクマネジメント・リスク分析)
【 問題 】 リスク分析の手法に関する記述です。既存の標準的な基準やセキュリティガイドラインなどを利用し、自社の現状と比較・参照することで、迅速かつ効率的にセキュリティ対策のレベルを分析・評価する簡易リスク分析手法は、次のうちどれか。
(ア)ベースラインアプローチ
(イ)基準適合アプローチ
(ウ)ファンクションアプローチ
(エ)ファンダメンタルアプローチ
2. 正解:
正解:(ア)ベースラインアプローチ
3. 解説:「確立された標準基準(ベースライン)をチェックリストにする!」
ベースラインアプローチは、公的なガイドライン(ISMSの基準や政府のセキュリティ基準など)をベースライン(標準線)として採用し、自社がその基準を満たしているかをチェックすることでリスクを簡易分析・把握する手法です。
専門知識が少なくても短時間・低コストで実施できるメリットがあります。
| 手法名 | 概要・特徴 | メリット・デメリット |
|---|---|---|
| (ア)ベースラインアプローチ | 既存の標準基準(ガイドライン)を適用して評価する簡易手法。 | 【メリット】時間・コストをかけず手軽。 【デメリット】自社固有の特殊なリスクを見落とす。 |
| 詳細リスク分析 (ファンダメンタルアプローチ等) |
資産価値・脅威・脆弱性を精査し、リスク値を厳密に算出する。 | 【メリット】自社に最適な対策が可能。 【デメリット】時間・専門知識・コストが膨大。 |
| 複合アプローチ (Combined Approach) |
ベースラインアプローチと詳細リスク分析を組み合わせて実施する。 | 高リスクのシステムのみ詳細分析を行い、効率と網羅性を両立する。 |
1. 理解のコツ: 「健康診断の基準値」で例えてみましょう。
・標準的な健康診断のチェック項目(ベースライン)に沿って「該当するかどうか」を確認することで、短時間で手軽にリスクの有無を把握する手法です。
2. 試験対策の視点: 情報セキュリティマネジメント試験や基本情報・応用情報技術者試験で頻出の単元です。
問題文に「既存の基準」「ガイドラインを利用」「簡易(手軽)な手法」「ベースライン」といったキーワードが出たら、迷わずベースラインアプローチを選択しましょう!
4. まとめ
公的ガイドラインなどの標準基準をチェックリストとして利用する簡易的なリスク分析手法。これがベースラインアプローチです。より詳細な「詳細リスク分析」や「複合アプローチ」との違いも含めてマスターしておきましょう!