令和5年度 秋期 午前Ⅱ 問19
情報セキュリティ管理
リスク評価についての説明
JIS Q 27000:2019(情報セキュリティマネジメントシステム-用語)におけるリスク評価についての説明として,適切なものはどれか。
- ア対策を講じることによって,リスクを修正するプロセス
- イリスクとその大きさが受容可能か否かを決定するために,リスク分析の結果をリスク基準と比較するプロセス
- ウリスクの特質を理解し,リスクレベルを決定するプロセス
- エリスクの発見,認識及び記述を行うプロセス
答えと解説を見る
✓ これが正解イリスクとその大きさが受容可能か否かを決定するために,リスク分析の結果をリスク基準と比較するプロセス
解説
分析結果をリスク基準と比べ、受容可能かを決めるプロセスです。
JIS Q 27000:2019 では、リスクアセスメントをリスク特定、リスク分析、リスク評価の三つのプロセスで構成しています。リスク特定でリスクを発見・認識・記述し、リスク分析でリスクの特質を理解してリスクレベルを決定します。そのうえでリスク評価では、分析の結果をリスク基準と比較し、リスクとその大きさが受容可能かどうかを決定します。評価の後には、対策を選んでリスクを修正するリスク対応へと進みます。特定・分析・評価・対応の順に並べ、それぞれが何を決めるプロセスかを結び付けて覚えると、定義を入れ替えた記述を見抜けます。
ほかの選択肢はなぜ違うのか
- ア対策を講じることによって,リスクを修正す…:対策を講じてリスクを修正するプロセスは、リスク対応の説明です。受容できるかどうかを判断した後に、どのように手当てするかを決めて実行する段階にあたります。
- ウリスクの特質を理解し,リスクレベルを決定…:リスクの特質を理解してリスクレベルを決定するプロセスは、リスク分析の説明です。リスクの大きさを見積もる段階であり、その結果を基準と照らす判断はまだ行っていません。
- エリスクの発見,認識及び記述を行うプロセス:リスクの発見、認識及び記述を行うプロセスは、リスク特定の説明です。どのようなリスクがあるかを洗い出す最初の段階であり、受容できるかの判断とは別の工程です。
この問題の用語
- リスク評価見積もったリスクの大きさを基準と照らし、どこから手を付けるかを決めること。特定・分析に続く三つ目の段です。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- リスク基準どこまでの危険なら受け入れるかを、あらかじめ決めておく物差し。これがないと、対応が要るかどうかを判断できません。
- 情報セキュリティマネジメントシステム組織の情報セキュリティを仕組みとして運用する枠組みのこと。方針を決め、実施し、点検して見直す流れを繰り返して改善します。
- リスクレベル結果の大きさと、その起こりやすさを組み合わせて表したリスクの大きさ。対応の優先順位や、判断の目安にする基準とは別のものです。
出典:令和5年度 秋期 システム監査技術者試験 午前Ⅱ 問19
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問19:リスク対応についての説明(リスク基準)
- 令和6年度 秋期 午前Ⅱ 問19:CRYPTRECの主な活動内容(情報セキュリティマネジメントシステム)
- 令和3年度 秋期 午前Ⅱ 問20(情報セキュリティマネジメントシステム)
- 平成31年度 春期 午前Ⅱ 問20(情報セキュリティマネジメントシステム)
- 平成21年度 春期 午前Ⅱ 問21:リスク分析に関する記述(リスク評価)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)