テクノロジ系11 / 25問
情報処理安全確保支援士試験 令和5年度 秋期 午前II 問11
JIS Q 27000:2019(情報セキュリティマネジメントシステム-用語)の用語に関する記述のうち、適切なものはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】エ
リスク特定は、組織にどのようなリスクが存在するかを発見し、その内容を認識して記述するプロセスです。リスクを生じさせる要素であるリスク源、発生する可能性のある事象、その原因、発生した場合に起こり得る結果などを明らかにします。したがって、これらをリスク特定の内容としているエが適切です。
アの説明は誤りです。これは脅威ではなく、脆弱性の説明です。脆弱性とは、脅威によって悪用される可能性のある、資産や管理策の弱点を指します。
イの説明は誤りです。これは脆弱性ではなく、脅威の説明です。脅威とは、システムや組織に損害を与える可能性がある、望ましくないインシデントの潜在的な原因を指します。
ウの説明は誤りです。これはリスク対応ではなく、リスク評価の説明です。リスク評価では、リスク分析の結果をリスク基準と比較し、そのリスクが受容可能又は許容可能かを判断します。リスク対応は、リスクを修正するための選択肢を選び、実施するプロセスです。
【ポイント】 リスクアセスメントは、リスク特定、リスク分析、リスク評価の順に行います。 脅威は損害を生じさせる原因、脆弱性は付け込まれる弱点と区別して覚えましょう。
出典:令和5年度 秋期 情報処理安全確保支援士試験 午前II 問11
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の25問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる