過去問解きまくり研究所 ホーム

平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問6

情報セキュリティ管理

JIS Q 27001:2006 における情報システムのリスクとその評価に関する記述のうち,適切なものはどれか。

答えと解説を見る

✓ これが正解ウリスクの特定では,脅威が管理策の脆弱性に付け込むことによって情報資産に与える影響を特定する。

解説

脅威が脆弱性に付け込んだときの資産への影響を特定します。

この規格の考え方では、脅威は情報資産に悪い影響を与えうる要因で、外から来るものです。脆弱性は、その脅威に付け込まれる弱点で、資産や管理策の側にあるものです。リスクは、脅威が脆弱性に付け込むことで資産に損害が生じる可能性として捉えます。リスクの特定では、資産を洗い出し、それぞれに対する脅威と脆弱性を明らかにしたうえで、機密性・完全性・可用性が失われたときの影響を特定します。この流れに合っているのが、脅威が管理策の脆弱性に付け込んで情報資産に与える影響を特定するという記述です。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問6

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)