過去問解きまくり研究所 ホーム

セキュリティ|平成30年度 秋期 ITパスポート試験(特別措置試験) 問99

ISMSにおける情報セキュリティリスクアセスメントでは,リスクの特定,分析及び評価を行う。リスクの評価で行うものだけを全て挙げたものはどれか。

- a あらかじめ定めた基準によって,分析したリスクの優先順位付けを行う。
- b 保護すべき情報資産の取扱いにおいて存在するリスクを洗い出す。
- c リスクが顕在化したときに,対応を実施するかどうかを判断するための基準を定める。

解説

評価は、基準に照らして手を打つ順番を決める段取りです。

リスクアセスメントは、三つの段取りで進みます。まず、守るべき資産にどんな危険があるかを洗い出します。これがリスクの特定です。次に、それぞれの危険について、起きる見込みと、起きたときの大きさを見積もります。これがリスクの分析です。最後に、見積もった結果をあらかじめ決めておいた基準と照らし、どれから手を打つかの順番を決めます。これがリスクの評価です。順番を決めるところまでが評価で、実際に手を打つのは、この後に続く別の段取りになります。照らす相手となる基準は、アセスメントを始める前に定めておきます。基準を後から作れば、都合のよいところに線を引けてしまうからです。三つを分けておくと、どこで判断を誤ったのかを後から追えます。残る三つの肢は、洗い出す段取りや、基準を定める準備を、評価に混ぜています。

ほかの選択肢はなぜ違うのか

この問題に関係する言葉

出典:平成30年度 秋期 ITパスポート試験(特別措置試験) 問99

この問題を演習で解く

同じ単元をまとめて解くならセキュリティへ。

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)