平成31年度 春期 午前 問41
セキュリティ
リスクレベルに関する問題
JIS Q 27000:2014(情報セキュリティマネジメントシステム-用語)における“リスクレベル”の定義はどれか。
- ア脅威によって付け込まれる可能性のある,資産又は管理策の弱点
- イ結果とその起こりやすさの組合せとして表現される,リスクの大きさ
- ウ対応すべきリスクに付与する優先順位
- エリスクの重大性を評価するために目安とする条件
答えと解説を見る
✓ これが正解イ結果とその起こりやすさの組合せとして表現される,リスクの大きさ
解説
起こりやすさと結果を組み合わせた、リスクの大きさです。
規格の用語は、似た語が並ぶので定義で分けます。リスクは、目的に対する不確かさの影響と定められています。その大きさを表す語がリスクレベルです。大きさは、二つの要素から組み立てます。一つは、起きたときの結果の重さです。もう一つは、それがどれくらい起こりやすいかです。二つを組み合わせた値が、順位付けの土台になります。正解の肢は、この組合せとしての大きさを述べています。弱点そのものを指す語は、別に用意されています。付ける優先順位は、大きさを測った後の話です。重大性を判断する目安のほうは、基準と呼ばれます。基準に照らして大きさを評価する、という流れです。語は、資産、弱点、レベル、基準の順に並びます。どの段階の語かを見分けると迷いません。規格の定義は、日常の語感と少しずれるので注意します。この問はJIS Q 27000:2014の定義に基づいて出題されています。なお、JIS Q 27000は2019年3月に改正版(2019年版)が発行されています。
ほかの選択肢はなぜ違うのか
- ア脅威によって付け込まれる可能性のある,資…:資産や管理策の弱点だと述べています。それは脆弱性と呼ばれる別の語の定義です。付け込まれる側の性質を指します。大きさを表す語ではありません。数えられる量にもなりません。段階が一つ手前です。守る側が減らしていく対象になります。
- ウ対応すべきリスクに付与する優先順位:対応の優先順位だと述べています。順位は、大きさを測った後で付けます。測る物差しそのものではありません。並べ替えた結果にあたります。使う場面が後ろにずれています。土台になるのは大きさのほうです。順位付けは方針で決めます。
- エリスクの重大性を評価するために目安とする…:重大性を評価する目安だと述べています。これはリスク基準と呼ばれる語の定義です。照らす側の物差しにあたります。問われているのは照らされる値です。二つは対になる語になります。向きがちょうど逆です。先に定めておく取り決めです。
この問題の用語
- リスクレベル結果の大きさと、その起こりやすさを組み合わせて表したリスクの大きさ。対応の優先順位や、判断の目安にする基準とは別のものです。
- 情報セキュリティマネジメントシステム組織の情報セキュリティを仕組みとして運用する枠組みのこと。方針を決め、実施し、点検して見直す流れを繰り返して改善します。
- 脅威情報資産に害を及ぼしうる出来事や行為のもと。弱点である脆弱性と結び付いたときに、実際の被害につながります。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
出典:平成31年度 春期 基本情報技術者試験 午前 問41
同じ用語が出る問題
- 令和6年度 科目A 問16:コアコンピタンスの説明(脅威)
- 平成31年度 春期 午前 問55:ベンチマーキングに関する問題(脅威)
- 平成30年度 秋期 午前 問58(情報セキュリティマネジメントシステム)
- 平成30年度 秋期 午前 問39:真正性に関する問題(情報セキュリティマネジメントシステム)
- 平成22年度 春期 午前 問80:ISMSに関する問題(管理策)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)