令和3年度 秋期 午前Ⅱ 問20
情報セキュリティ管理
JIS Q 27000:2019(情報セキュリティマネジメントシステム-用語)の用語に関する記述のうち,適切なものはどれか。
- ア脅威とは,一つ以上の要因によって付け込まれる可能性がある,資産又は管理策の弱点のことである。
- イ脆弱性とは,システム又は組織に損害を与える可能性がある,望ましくないインシデントの潜在的な原因のことである。
- ウリスク対応とは,リスクの大きさが,受容可能か又は許容可能かを決定するために,リスク分析の結果をリスク基準と比較するプロセスのことである。
- エリスク特定とは,リスクを発見,認識及び記述するプロセスのことであり,リスク源,事象,それらの原因及び起こり得る結果の特定が含まれる。
答えと解説を見る
✓ これが正解エリスク特定とは,リスクを発見,認識及び記述するプロセスのことであり,リスク源,事象,それらの原因及び起こり得る結果の特定が含まれる。
解説
リスク特定は、リスクを発見、認識、記述するプロセスです。
JIS Q 27000:2019は、ISMSで使う用語を定義した規格です。リスク特定は、リスクを発見し、認識し、記述するプロセスと定義され、リスク源、事象、それらの原因、起こり得る結果を特定することが含まれます。リスクアセスメントは、リスク特定、リスク分析、リスク評価の三つのプロセスで構成され、リスク特定はその最初の段階に当たります。何が起こり得るかを洗い出すのがリスク特定、その大きさを見積もるのがリスク分析、基準と比べて受容できるかを決めるのがリスク評価です。用語の定義を問う設問では、二つの用語の説明を入れ替えた記述が混じることがあるので、各説明が別の用語のものになっていないかを確かめます。
ほかの選択肢はなぜ違うのか
- ア脅威とは,一つ以上の要因によって付け込ま…:一つ以上の要因によって付け込まれる可能性がある資産や管理策の弱点という説明は、脆弱性の定義に相当します。脅威は、システムや組織に損害を与える可能性がある、望ましくないインシデントの潜在的な原因と定義されています。
- イ脆弱性とは,システム又は組織に損害を与え…:システムや組織に損害を与える可能性がある、望ましくないインシデントの潜在的な原因という説明は、脅威の定義です。脆弱性は、脅威に付け込まれる可能性がある資産や管理策の弱点を指し、二つの説明が逆になっています。
- ウリスク対応とは,リスクの大きさが,受容可…:リスク分析の結果をリスク基準と比べ、リスクの大きさが受容可能か許容可能かを決めるプロセスは、リスク評価の定義です。リスク対応は、リスクを修正するためのプロセスであり、比べて判断する段階の後に来るものです。
この問題の用語
- リスク特定どこにどんな危険が潜んでいるかを、漏れなく洗い出す段階。ここで挙げ損ねたものは、後の段階では扱えません。
- 脅威情報資産に害を及ぼしうる出来事や行為のもと。弱点である脆弱性と結び付いたときに、実際の被害につながります。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 情報セキュリティマネジメントシステム組織の情報セキュリティを仕組みとして運用する枠組みのこと。方針を決め、実施し、点検して見直す流れを繰り返して改善します。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- インシデントサービスの計画外の中断や品質の低下、またはそのおそれがある出来事です。情報セキュリティでは、安全が損なわれるおそれが高いものを指します。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
出典:令和3年度 秋期 システム監査技術者試験 午前Ⅱ 問20
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問19:リスク対応についての説明(リスク対応)
- 令和7年度 秋期 午前Ⅱ 問18:サイバーセキュリティ概念の問題(管理策)
- 令和7年度 秋期 午前Ⅱ 問3:リスクアプローチに関する問題(脆弱性)
- 令和6年度 秋期 午前Ⅱ 問19:CRYPTRECの主な活動内容(情報セキュリティマネジメントシステム)
- 平成31年度 春期 午前Ⅱ 問20(リスク特定)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)