SkillStack
テクノロジ系20 / 25問

システム監査技術者試験 令和3年度 秋期 午前II 問20

JIS Q 27000:2019(情報セキュリティマネジメントシステム-用語)の用語に関する記述のうち、適切なものはどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】エ

リスク特定とは、組織にどのようなリスクが存在するかを発見し、認識して、その内容を記述するプロセスです。対象となるリスクを明確にするため、リスクを生じさせる要因であるリスク源、発生する事象、その原因、発生した場合に起こり得る結果などを特定します。したがって、エの記述が適切です。リスク特定は、その後に行うリスク分析やリスク評価の出発点となります。

アの記述は誤りです。これは脅威ではなく、脆弱性の説明です。脆弱性とは、一つ以上の脅威によって付け込まれる可能性がある、資産又は管理策の弱点を指します。脅威は、システムや組織に損害を与える可能性がある潜在的な原因です。

イの記述は誤りです。これは脆弱性ではなく、脅威の説明です。脆弱性は、設定不備、未修正の欠陥、管理手続の不足など、脅威に悪用される弱点を指します。

ウの記述は誤りです。これはリスク対応ではなく、リスク評価の説明です。リスク評価では、リスク分析の結果をあらかじめ定めたリスク基準と比較し、そのリスクを受容又は許容できるかを判断します。リスク対応は、リスクを修正するための選択肢を選び、実施するプロセスです。

【ポイント】 脅威は損害を生じさせる潜在的原因、脆弱性は脅威に付け込まれる弱点です。 リスクアセスメントは、リスク特定、リスク分析、リスク評価の一連のプロセスで構成されます。

出典:令和3年度 秋期 システム監査技術者試験 午前II 問20
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の25問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める