平成22年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問5
情報セキュリティ管理
JIS Q 27001:2006 における情報システムのリスクとその評価に関する記述のうち,適切なものはどれか。
- ア脅威とは,脆弱性が顕在化する確率のことであり,情報システムに組み込まれた技術的管理策によって決まる。
- イ脆弱性とは,情報システムに対して悪い影響を与える要因のことであり,自然災害,システム障害,人為的過失及び不正行為に大別される。
- ウリスクの特定では,脅威が情報資産の脆弱性に付け込み,情報資産に与える影響を特定する。
- エリスク評価では,リスク回避とリスク低減の二つに評価を分類し,リスクの大きさを判断して対策を決める。
答えと解説を見る
✓ これが正解ウリスクの特定では,脅威が情報資産の脆弱性に付け込み,情報資産に与える影響を特定する。
解説
脅威が脆弱性に付け込んだとき、資産への影響を特定します。
出題当時の JIS Q 27001:2006 では、リスクの特定を、情報資産を洗い出し、その資産に対する脅威と、脅威に付け込まれる脆弱性を明らかにしたうえで、機密性、完全性、可用性が損なわれたときの影響を特定する流れで示しています。脅威は損害を引き起こす原因の側、脆弱性は資産の側にある弱点です。この2つを組み合わせて初めて、何が起こりうるかが見えてきます。見分けの軸は、脅威と脆弱性の定義、そしてリスクの特定、評価、対応という段階の区別です。
ほかの選択肢はなぜ違うのか
- ア脅威とは,脆弱性が顕在化する確率のことで…:脅威は、情報資産に損害を与えうる原因のことで、確率そのものではありません。起こりやすさは、リスクの大きさを見積もる段階で別に考えます。技術的管理策で決まるという点も、脅威の性質の説明として合いません。
- イ脆弱性とは,情報システムに対して悪い影響…:自然災害や障害、過失、不正行為に大別されるのは、損害を引き起こす原因の側、つまり脅威の分類です。脆弱性は情報資産や管理の側にある弱点を指すので、この記述は2つの語の意味を入れ替えています。
- エリスク評価では,リスク回避とリスク低減の…:リスクの回避や低減は、評価の結果を受けて選ぶ対応の種類です。評価の段階では、見積もったリスクの大きさを基準と比べて、対応が必要かどうかを判断します。評価と対応の段階を混同しています。
この問題の用語
- 脅威情報資産に害を及ぼしうる出来事や行為のもと。弱点である脆弱性と結び付いたときに、実際の被害につながります。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- JIS Q 27001情報セキュリティの仕組みに必要な要求事項を定めた規格。本文の要求事項は全て適用が必要で、附属書Aの管理策は理由があれば除外できます。
- 情報システム業務に必要なデータを集め、処理し、伝えるための仕組み全体です。コンピュータや通信網だけでなく、それを使う人や業務の手順も含みます。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
- リスク評価見積もったリスクの大きさを基準と照らし、どこから手を付けるかを決めること。特定・分析に続く三つ目の段です。
- リスク回避リスクを生む活動そのものを行わないと決めて、リスク源をなくす対応。危険と評価したサービスをやめる例がこれで、避けた分は残留リスクに含まれません。
出典:平成22年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問5
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問25:監査計画の策定で考慮すべき事項(リスク評価)
- 令和7年度 春期 午前Ⅱ 問10(脅威)
- 令和6年度 秋期 午前Ⅱ 問11:SOARに関する問題(情報資産)
- 令和6年度 春期 午前Ⅱ 問7:ISMAP-LIUに関する記述(JIS Q 27001)
- 平成29年度 春期 午前Ⅱ 問9:リスク回避に該当するもの(リスク回避)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)