平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問6
情報セキュリティ管理
JIS Q 27001:2006 における情報システムのリスクとその評価に関する記述のうち,適切なものはどれか。
- ア脅威とは,脆弱性が顕在化する源のことであり,情報システムに組み込まれた技術的管理策によって脅威のレベルと発生の可能性が決まる。
- イ脆弱性とは,情報システムに対して悪い影響を与える要因のことであり,自然災害,システム障害,人為的過失及び不正行為に大別される。
- ウリスクの特定では,脅威が管理策の脆弱性に付け込むことによって情報資産に与える影響を特定する。
- エリスク評価では,リスク回避とリスク低減の二つに評価を分類し,リスクの大きさを判断して対策を決める。
答えと解説を見る
✓ これが正解ウリスクの特定では,脅威が管理策の脆弱性に付け込むことによって情報資産に与える影響を特定する。
解説
脅威が脆弱性に付け込んだときの資産への影響を特定します。
この規格の考え方では、脅威は情報資産に悪い影響を与えうる要因で、外から来るものです。脆弱性は、その脅威に付け込まれる弱点で、資産や管理策の側にあるものです。リスクは、脅威が脆弱性に付け込むことで資産に損害が生じる可能性として捉えます。リスクの特定では、資産を洗い出し、それぞれに対する脅威と脆弱性を明らかにしたうえで、機密性・完全性・可用性が失われたときの影響を特定します。この流れに合っているのが、脅威が管理策の脆弱性に付け込んで情報資産に与える影響を特定するという記述です。
ほかの選択肢はなぜ違うのか
- ア脅威とは,脆弱性が顕在化する源のことであ…:脆弱性が顕在化する源という説明は、脅威と脆弱性の関係が逆さまです。技術的な管理策で左右されるのは弱点の度合いであり、外から来る要因の水準や発生の見込みではありません。
- イ脆弱性とは,情報システムに対して悪い影響…:自然災害、システム障害、人為的過失、不正行為という分け方は、悪い影響をもたらす要因の側、つまり脅威の分類です。付け込まれる弱点である脆弱性の説明にはなりません。
- エリスク評価では,リスク回避とリスク低減の…:回避と低減は、評価を終えた後にどう手を打つかを選ぶリスク対応の選択肢です。ほかに移転や受容もあり、リスクの大きさを判断する評価の分類ではありません。
この問題の用語
- 脅威情報資産に害を及ぼしうる出来事や行為のもと。弱点である脆弱性と結び付いたときに、実際の被害につながります。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- JIS Q 27001情報セキュリティの仕組みに必要な要求事項を定めた規格。本文の要求事項は全て適用が必要で、附属書Aの管理策は理由があれば除外できます。
- 情報システム業務に必要なデータを集め、処理し、伝えるための仕組み全体です。コンピュータや通信網だけでなく、それを使う人や業務の手順も含みます。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
- リスク評価見積もったリスクの大きさを基準と照らし、どこから手を付けるかを決めること。特定・分析に続く三つ目の段です。
- リスク回避リスクを生む活動そのものを行わないと決めて、リスク源をなくす対応。危険と評価したサービスをやめる例がこれで、避けた分は残留リスクに含まれません。
出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問6
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問25:監査計画の策定で考慮すべき事項(リスク評価)
- 令和7年度 春期 午前Ⅱ 問10(脅威)
- 令和6年度 秋期 午前Ⅱ 問11:SOARに関する問題(情報資産)
- 令和6年度 春期 午前Ⅱ 問7:ISMAP-LIUに関する記述(JIS Q 27001)
- 平成29年度 春期 午前Ⅱ 問9:リスク回避に該当するもの(リスク回避)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)