情報資産管理とリスクアセスメント・リスク対応|平成29年度 春期 情報セキュリティマネジメント試験 午前 問7
JIS Q 27000:2014(情報セキュリティマネジメントシステム-用語)における“リスクレベル”の定義はどれか。
- 脅威によって付け込まれる可能性のある,資産又は管理策の弱点
- ✓ これが正解結果とその起こりやすさの組合せとして表現される,リスクの大きさ
- 対応すべきリスクに付与する優先順位
- リスクの重大性を評価するために目安とする条件
解説
結果と起こりやすさを組み合わせたリスクの大きさです。
規格はリスクレベルを「結果とその起こりやすさの組合せとして表現される,リスクの大きさ」と定めています。リスクの大きさは、起きたらどれだけ困るか(結果)と、どれくらい起きやすいか(起こりやすさ)の二つを組み合わせて表します。片方だけでは決まりません。めったに起きないが起きたら致命的なもの、しょっちゅう起きるが軽くすむもの。どちらの大きさを語るにも、両方の軸が要ります。
ほかの選択肢はなぜ違うのか
- これは脆弱性、つまり弱点そのものを述べた文です。付け込まれる隙があることと、リスクがどれくらい大きいかは別の話で、弱点の有無だけでは大きさは決まりません。
- 対応の優先順位は、大きさを測ったあとに人が決めるものです。測った結果を使って順番を付ける行為であって、大きさそのものを表す言葉ではありません。
- これはリスク基準にあたります。測った大きさを重大とみなすかどうかを判断するために、あらかじめ決めておく物差しです。物差しと、それで測った値とは別のものです。
この問題に関係する言葉
- リスクレベル結果の大きさと、その起こりやすさを組み合わせて表したリスクの大きさ。対応の優先順位や、判断の目安にする基準とは別のものです。
- リスク基準どこまでの危険なら受け入れるかを、あらかじめ決めておく物差し。これがないと、対応が要るかどうかを判断できません。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
出題当時の情報です(現在との違い)
設問が示す JIS Q 27000:2014 は2019年版に置き換わっていますが、正解の定義文は現行版でも同じです。正解は変わりません。
出典:平成29年度 春期 情報セキュリティマネジメント試験 午前 問7
同じ単元をまとめて解くなら情報資産管理とリスクアセスメント・リスク対応へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)