SkillStack
テクノロジ系10 / 25問

情報処理安全確保支援士試験 令和7年度 春期 午前II 問10

JIS Q 27000:2019(情報セキュリティマネジメントシステム-用語)の用語に関する記述のうち、適切なものはどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】エ

リスク特定とは、組織にとってのリスクを発見し、その存在を認識して、内容を記述するプロセスです。単に危険を列挙するだけでなく、危険を生じさせるリスク源、発生する可能性のある事象、その原因、及び発生した場合に起こり得る結果を明らかにします。例えば、「公開サーバに未修正の脆弱性があり、攻撃者に悪用されて顧客情報が漏えいする」という一連の関係を洗い出すことがリスク特定に当たります。したがってエが適切です。

アは誤りです。一つ以上の脅威によって付け込まれる可能性がある、資産又は管理策の弱点は、脆弱性です。例えば、推測しやすいパスワード、設定不備、未修正のソフトウェアなどが該当します。脅威は、その弱点を利用して損害を引き起こす可能性のある原因です。

イは誤りです。システム又は組織に損害を与える可能性がある、望ましくないインシデントの潜在的な原因は、脅威です。攻撃者、マルウェア、火災、操作ミスなどが該当します。脆弱性は、脅威に付け込まれ得る弱点を指します。

ウは誤りです。リスク分析の結果をリスク基準と比較し、リスクが受容可能又は許容可能かを決めるプロセスは、リスク評価です。リスク対応は、リスクの回避、低減、共有、保有などの選択肢を選び、実施することです。

【ポイント】 リスクアセスメントは、リスク特定、リスク分析、リスク評価という流れで行います。 脅威は損害の潜在的原因、脆弱性は付け込まれる弱点として区別します。 評価後は、回避、低減、共有、保有などから適切なリスク対応を選択します。

出典:令和7年度 春期 情報処理安全確保支援士試験 午前II 問10
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の25問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める