平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問11
情報セキュリティ管理
JIS Q 27000 における情報セキュリティリスクに関する定義のうち,適切なものはどれか。
- ア脅威とは,一つ以上の要因によって悪用される可能性がある,資産又は管理策の弱点のことである。
- イ脆弱性とは,望ましくないインシデントを引き起こし,システム又は組織に損害を与える可能性がある潜在的な原因のことである。
- ウリスク対応とは,リスクの大きさが,受容可能か又は許容可能かを決定するために,リスク分析の結果をリスク基準と比較するプロセスのことである。
- エリスク特定とは,リスクを発見,認識及び記述するプロセスのことであり,リスク源,事象,それらの原因及び起こり得る結果の特定が含まれる。
答えと解説を見る
✓ これが正解エリスク特定とは,リスクを発見,認識及び記述するプロセスのことであり,リスク源,事象,それらの原因及び起こり得る結果の特定が含まれる。
解説
リスク特定はリスクを発見・認識・記述するプロセスです。
誤りの記述は、用語と定義の組を入れ替えて作られています。JIS Q 27000 では、リスクへの取組みを、リスク特定、リスク分析と進め、その結果を基準と照らし合わせる段階を経て、リスク対応へ移ります。リスク特定は最初の段階で、リスクを発見し、認識し、記述するプロセスです。リスク源、事象、その原因、起こり得る結果を洗い出すことも含みます。用語ごとに、どの段階・どの概念を指すかを押さえておくと、入れ替えを見抜けます。
ほかの選択肢はなぜ違うのか
- ア脅威とは,一つ以上の要因によって悪用され…:資産や管理策の弱点で、何らかの要因に悪用され得るものは脆弱性の定義です。脅威は損害を生む潜在的な原因のほうを指します。二つの用語の定義を取り違えた記述です。
- イ脆弱性とは,望ましくないインシデントを引…:望ましくないインシデントを引き起こして損害を与え得る潜在的な原因は、脅威の定義にあたります。脆弱性は悪用され得る弱点のほうです。脅威と脆弱性の組を入れ替えた記述です。
- ウリスク対応とは,リスクの大きさが,受容可…:リスク分析の結果をリスク基準と比べ、受容できるかを決めるのは、分析の次に来る別の段階です。リスク対応は、その後にリスクを修正するため、回避や低減などを選んで実施するプロセスを指します。
この問題の用語
- リスク特定どこにどんな危険が潜んでいるかを、漏れなく洗い出す段階。ここで挙げ損ねたものは、後の段階では扱えません。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 脅威情報資産に害を及ぼしうる出来事や行為のもと。弱点である脆弱性と結び付いたときに、実際の被害につながります。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
- インシデントサービスの計画外の中断や品質の低下、またはそのおそれがある出来事です。情報セキュリティでは、安全が損なわれるおそれが高いものを指します。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
出典:平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問11
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問10(リスク特定)
- 令和6年度 秋期 午前Ⅱ 問11:SOARに関する問題(脅威)
- 令和5年度 春期 午前Ⅱ 問24:問題管理において実施する活動(インシデント)
- 令和3年度 秋期 午前Ⅱ 問5:サイバーキルチェーンに関する説明(リスク分析)
- 平成29年度 秋期 午前Ⅱ 問12(リスク対応)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)