令和4年度 春期 午前 問43
セキュリティ
リスクレベルに関する問題
JIS Q 27000:2019(情報セキュリティマネジメントシステム-用語)における“リスクレベル”の定義はどれか。
- ア脅威によって付け込まれる可能性のある,資産又は管理策の弱点
- イ結果とその起こりやすさの組合せとして表現される,リスクの大きさ
- ウ対応すべきリスクに付与する優先順位
- エリスクの重大性を評価するために目安とする条件
答えと解説を見る
✓ これが正解イ結果とその起こりやすさの組合せとして表現される,リスクの大きさ
解説
結果と起こりやすさの組合せで表す大きさです。
設問は、JIS Q 27000:2019 が定めるリスクレベルの定義を選ばせています。四つの記述のうち三つはこの規格が定める別々の用語の定義で、残る一つの優先順位の記述はこの規格の定義にはない文です。ですから消去法よりも、どの語の定義に当たるのかを一つずつ当てていくほうが確実です。レベルという語が指しているのは大きさで、リスクの大きさは、起きたときにどれだけの結果をもたらすかと、それがどれくらい起こりやすいかという二つを組み合わせて表します。正解は、結果とその起こりやすさの組合せとして表現される、リスクの大きさという記述です。リスクを見つけ、その大きさを見積もり、出た値を目安と比べて受け入れるかどうかを決める、という順で進むと考えると、この語は真ん中の段階で決まる値に当たります。
ほかの選択肢はなぜ違うのか
- ア脅威によって付け込まれる可能性のある,資…:脅威によって付け込まれる可能性のある、資産又は管理策の弱点を述べた記述です。弱さそのものを指す別の用語の定義であり、大きさを表す量ではありません。
- ウ対応すべきリスクに付与する優先順位:対応すべきリスクに付与する優先順位を述べた記述です。優先順位は、大きさを見積もった後に対応の順番を並べるときに付けるもので、大きさそのものの定義ではありません。
- エリスクの重大性を評価するために目安とする…:リスクの重大性を評価するために目安とする条件を述べた記述です。これは比べる相手となる物差しの側であって、測って出てくる値の定義とは役割が違います。
この問題の用語
- リスクレベル結果の大きさと、その起こりやすさを組み合わせて表したリスクの大きさ。対応の優先順位や、判断の目安にする基準とは別のものです。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
- 脅威情報資産に害を及ぼしうる出来事や行為のもと。弱点である脆弱性と結び付いたときに、実際の被害につながります。
- 情報セキュリティマネジメントシステム組織の情報セキュリティを仕組みとして運用する枠組みのこと。方針を決め、実施し、点検して見直す流れを繰り返して改善します。
出典:令和4年度 春期 応用情報技術者試験 午前 問43
同じ用語が出る問題
- 令和7年度 秋期 午前 問42:CSPMに関する問題(情報セキュリティマネジメントシステム)
- 令和7年度 秋期 午前 問41:真正性に関する問題(情報セキュリティマネジメントシステム)
- 令和7年度 春期 午前 問37:サイドチャネル攻撃に該当するもの(脅威)
- 令和5年度 春期 午前 問39:ISMAPに関する問題(管理策)
- 令和3年度 春期 午前 問41(管理策)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)