平成30年度秋期 ITパスポート 問99 解説
ISMSにおける情報セキュリティリスクアセスメントでは,リスクの特定,分析及び評価を行う。リスクの評価で行うものだけを全て挙げたものはどれか。
a あらかじめ定めた基準によって,分析したリスクの優先順位付けを行う。
b 保護すべき情報資産の取扱いにおいて存在するリスクを洗い出す。
c リスクが顕在化したときに,対応を実施するかどうかを判断するための基準を定める。
- アa
- イa,b
- ウb
- エc
答えを見る
正解 アa
要点リスク評価は分析したリスクを基準と比較し優先順位を付ける
解説
リスクアセスメントは、リスク特定(洗い出し)→ リスク分析(発生可能性と影響の大きさの把握)→ リスク評価(あらかじめ定めた基準と比較し、優先順位付けや対応要否の判断)の順に行います。aがリスク評価に当たるので、アが正解です。
- b:保護すべき情報資産に存在するリスクを洗い出すのはリスク特定なので誤り。
- c:対応するかどうかの判断基準(リスク受容基準)を定めるのは、アセスメントの前にリスク基準を確立する活動なので誤り。