過去問解きまくり研究所 ホーム

平成22年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問5

情報セキュリティ管理

JIS Q 27001:2006 における情報システムのリスクとその評価に関する記述のうち,適切なものはどれか。

答えと解説を見る

✓ これが正解ウリスクの特定では,脅威が情報資産の脆弱性に付け込み,情報資産に与える影響を特定する。

解説

脅威が脆弱性に付け込んだとき、資産への影響を特定します。

出題当時の JIS Q 27001:2006 では、リスクの特定を、情報資産を洗い出し、その資産に対する脅威と、脅威に付け込まれる脆弱性を明らかにしたうえで、機密性、完全性、可用性が損なわれたときの影響を特定する流れで示しています。脅威は損害を引き起こす原因の側、脆弱性は資産の側にある弱点です。この2つを組み合わせて初めて、何が起こりうるかが見えてきます。見分けの軸は、脅威と脆弱性の定義、そしてリスクの特定、評価、対応という段階の区別です。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成22年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問5

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)