平成26年度 春期 (特別措置試験) 問72
セキュリティ
リスクアセスメントに関する問題
情報セキュリティのリスクアセスメントにおける,資産価値,脅威,脆弱性及びリスクの大きさの関係として,適切なものはどれか。
- ア脅威の大きさは,資産価値,脆弱性及びリスクの大きさによって決まる。
- イ資産価値の大きさは,脅威,脆弱性及びリスクの大きさによって決まる。
- ウ脆弱性の大きさは,資産価値,脅威及びリスクの大きさによって決まる。
- エリスクの大きさは,資産価値,脅威及び脆弱性の大きさによって決まる。
答えと解説を見る
✓ これが正解エリスクの大きさは,資産価値,脅威及び脆弱性の大きさによって決まる。
解説
四つのうち、計算して出てくる側はどれかを先に決めます。
四語のうち三つは、先に測って与えられるものです。守りたいものの値打ちは、もともと備わっています。それを脅かすものは、外から来るので相手側の事情で決まります。こちら側の造りの弱みも、あらかじめそこにあります。残る一つだけが、三つを掛け合わせて出てくる大きさです。リスクアセスメントでは、その関係を式のように扱います。だから、リスクが残り三つで決まると書いた肢が当たります。脅かすものは外から来るので、結果の側には置けません。こちらの値打ちや危うさで、相手の事情は変わりません。値打ちを結果として扱う肢も、順序が入れ替わっています。脅かすものが増えても、資産そのものの値打ちは動きません。弱みを結果とみなす肢は、原因へさかのぼっています。同じ型の肢が四つ並んだら、入れ替わっている一語を探します。
ほかの選択肢はなぜ違うのか
- ア脅威の大きさは,資産価値,脆弱性及びリス…:脅かすものの大きさが、残り三つで決まると述べています。それは外から来るもので、相手側の事情で決まります。こちらの備えを変えても、相手の動機は変わりません。外から来る要因を問われたなら、測って与える側です。因果の向きが逆です。
- イ資産価値の大きさは,脅威,脆弱性及びリス…:資産の値打ちが、残り三つで決まると述べています。値打ちは資産そのものに備わっていて、先にあります。危うさが高まっても、持ち物の価格は上下しません。何をいくらと見積もるかは、別の作業になります。こちらも順序が入れ替わっています。
- ウ脆弱性の大きさは,資産価値,脅威及びリス…:こちら側の弱みが、残り三つで決まると述べています。弱みは造りの側にあり、先に存在しています。結果が大きいから弱くなる、では原因と結果が逆です。弱みの見つけ方を問われたなら、点検して測ります。さかのぼった言い方です。
この問題の用語
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- 脅威情報資産に害を及ぼしうる出来事や行為のもと。弱点である脆弱性と結び付いたときに、実際の被害につながります。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
出典:平成26年度 春期 ITパスポート試験(特別措置試験) 問72
同じ用語が出る問題
- 令和8年度 問93:ISMSに関する問題(リスクアセスメント)
- 令和8年度 問92:ゼロトラストに関する問題(脅威)
- 令和8年度 問89:脅威に関する問題(脆弱性)
- 令和8年度 問55:DDoSに関する問題(脅威)
- 令和4年度 問86:リスク分析に関する記述(リスクアセスメント)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)