平成31年度 春期 午前 問6
情報資産管理とリスクアセスメント・リスク対応
リスクレベルに関する問題
JIS Q 27000:2014(情報セキュリティマネジメントシステム-用語)における“リスクレベル”の定義はどれか。
- ア脅威によって付け込まれる可能性のある,資産又は管理策の弱点
- イ結果とその起こりやすさの組合せとして表現される,リスクの大きさ
- ウ対応すべきリスクに付与する優先順位
- エリスクの重大性を評価するために目安とする条件
答えと解説を見る
✓ これが正解イ結果とその起こりやすさの組合せとして表現される,リスクの大きさ
解説
結果と起こりやすさを組み合わせたリスクの大きさです。
規格はリスクレベルを「結果とその起こりやすさの組合せとして表現される,リスクの大きさ」と定めています。リスクの大きさは、起きたらどれだけ困るか(結果)と、どれくらい起きやすいか(起こりやすさ)の二つを組み合わせて表します。片方だけでは決まりません。めったに起きないが起きたら致命的なもの、しょっちゅう起きるが軽くすむもの。どちらの大きさを語るにも、両方の軸が必要です。
ほかの選択肢はなぜ違うのか
- ア脅威によって付け込まれる可能性のある,資…:これは脆弱性、つまり弱点そのものを述べた文です。付け込まれる隙があることと、リスクがどれくらい大きいかは別の話で、弱点の有無だけでは大きさは決まりません。
- ウ対応すべきリスクに付与する優先順位:対応の優先順位は、大きさを測ったあとに人が決めるものです。測った結果を使って順番を付ける行為であって、大きさそのものを表す言葉ではありません。
- エリスクの重大性を評価するために目安とする…:これはリスク基準にあたります。測った大きさを重大とみなすかどうかを判断するために、あらかじめ決めておく物差しです。物差しと、それで測った値とは別のものです。
この問題の用語
- リスクレベル結果の大きさと、その起こりやすさを組み合わせて表したリスクの大きさ。対応の優先順位や、判断の目安にする基準とは別のものです。
- リスク基準どこまでの危険なら受け入れるかを、あらかじめ決めておく物差し。これがないと、対応が要るかどうかを判断できません。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 情報セキュリティマネジメントシステム組織の情報セキュリティを仕組みとして運用する枠組みのこと。方針を決め、実施し、点検して見直す流れを繰り返して改善します。
- 脅威情報資産に害を及ぼしうる出来事や行為のもと。弱点である脆弱性と結び付いたときに、実際の被害につながります。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
出題当時の情報です(現在との違い)
設問が示す JIS Q 27000:2014 は2019年版に置き換わっていますが、正解の定義文は現行版でも同文です。正解は変わりません。
出典:平成31年度 春期 情報セキュリティマネジメント試験 午前 問6
同じ内容が出た回
同じ用語が出る問題
- 令和7年度 科目A 問6:CVSSに関する問題(脅威)
- 令和5年度 科目A 問1:情報セキュリティ管理基準の問題(情報セキュリティマネジメントシステム)
- 平成30年度 秋期 午前 問7:リスク分析の定義(リスクレベル)
- 平成30年度 春期 午前 問3:リスク評価についての説明(リスク基準)
- 平成30年度 春期 午前 問2:リスク対応に関する問題(リスクレベル)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)