SkillStack
テクノロジ系43 / 80問

応用情報技術者試験 令和4年度 春期 午前 問43

JIS Q 27000:2019(情報セキュリティマネジメントシステム-用語)における"リスクレベル"の定義はどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】イ

リスクレベルとは、リスクがどの程度大きいかを示す尺度であり、ある事象が発生した場合の「結果」と、その事象の「起こりやすさ」との組合せによって表現されます。例えば、発生時の損害が大きく、発生する可能性も高いリスクは、一般にリスクレベルが高いと評価されます。実務では、影響度と発生可能性を段階評価し、リスクマトリクスなどを用いて両者を組み合わせることがあります。したがって、イが正解です。

アの「脅威によって付け込まれる可能性のある弱点」は、脆弱性の説明です。脆弱性には、ソフトウェアの欠陥だけでなく、管理手順の不備や不適切なアクセス権設定なども含まれます。

ウの「対応すべきリスクに付与する優先順位」は、リスク対応の順序を決めるための情報です。リスクレベルを考慮して優先順位を付けることはありますが、優先順位そのものがリスクレベルの定義ではありません。

エの「リスクの重大性を評価するために目安とする条件」は、リスク基準の説明です。リスク基準は、どの程度のリスクを受容できるか、対応が必要かなどを判断する際の基準になります。

【ポイント】 「脆弱性」は脅威に利用され得る弱点、「リスクレベル」は結果と起こりやすさで表すリスクの大きさです。 「リスク基準」はリスクの重大性を評価するための目安であり、三つの用語を区別して覚えることが重要です。

出典:令和4年度 春期 応用情報技術者試験 午前 問43
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の80問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める