テクノロジ系86 / 100問
ITパスポート試験 令和4年度 公開問題 問86
情報セキュリティにおけるリスクアセスメントを、リスク特定、リスク分析、リスク評価の三つのプロセスに分けたとき、リスク分析に関する記述として、最も適切なものはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】ア
リスク分析は、リスク特定で洗い出した各リスクについて、発生する可能性と、発生した場合の影響の大きさを調べ、リスクのレベルを決定するプロセスです。例えば、発生可能性と影響度をそれぞれ「高・中・低」で表し、その組合せからリスクレベルを求めます。後続のリスク評価で受容基準と比較できる形にする必要があるため、アが正解です。
イの全ての情報資産を分析対象にするという説明は誤りです。組織が設定した対象範囲や目的に基づき、関連する情報資産やリスクを対象とします。必ず組織内の全資産を分析するわけではありません。
ウの全てのリスクに同じ分析技法を用いるという説明は誤りです。リスクの性質、情報の入手状況、重要度などに応じて、数値で表す定量的分析や、段階で表す定性的分析などを使い分けます。
エのリスクが受容可能かどうかを決定するという説明は誤りです。これはリスク分析の結果を受容基準と比較する「リスク評価」の説明です。
【ポイント】 リスク特定は「何が起こり得るか」を洗い出す段階です。 リスク分析は「どの程度のリスクか」を求め、リスク評価は「受け入れられるか」を判断します。 三つのプロセスの順序と役割の違いを整理して覚えましょう。
出典:令和4年度 ITパスポート試験 公開問題 問86
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の100問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる