ガイドSG

リスクアセスメント(リスク特定・分析・評価)と4大リスク対応完全攻略|定性・定量分析徹底解説

公開: 2026-08-25更新: 2026-08-26
情報セキュリティマネジメント試験で最頻出のリスクアセスメント(資産価値×脅威×脆弱性)、リスク評価基準、4つのリスク対応(低減・回避・移転・保有)を徹底解説。

科目Bの長文事例問題で中心となる「リスクアセスメントのプロセス」と「リスク対応の優先順位」を整理します。

1. リスクアセスメントの3ステップ

  1. ① リスク特定(Risk Identification): 保護すべき「情報資産」を洗い出し、それに内在する「脅威(不正アクセス等)」と「脆弱性(パッチ未適用等)」を特定する。
  2. ② リスク分析(Risk Analysis): リスクの発生確率(可能性)と発生時の影響度(損害規模)を算定し、リスクレベルを導出する。リスク値 = 資産価値 × 脅威の大きさ × 脆弱性の度合い
  3. ③ リスク評価(Risk Evaluation): 算定したリスクレベルを、あらかじめ定めた「リスク受容基準」と比較し、対策を講じるべき優先順位を決定する。

2. 4大リスク対応の選択基準

  • リスク低減: セキュリティパッチの即時適用、多要素認証導入、アクセスログの監視強化など。
  • リスク回避: 高リスクな機能の提供停止、USBメモリ使用の全面禁止など。
  • リスク移転: サイバーセキュリティ保険の加入、外部専門事業者への監視委託など。
  • リスク保有: 発生確率・損害が極小で、対策コストがリスクを上回る場合に受容する。

この記事に関連する教科書用語

編集・検証について

編集・検証:IT資格ラボ編集部

IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。

編集方針・情報源・訂正方針を見る