平成30年度春期 ITパスポート 問70 解説
ISMSにおけるリスク分析に関する記述として,適切なものはどれか。
- ア異なる情報資産について,脅威と脆弱性のレベルが同じであれば,その資産価値が小さいほどリスク値は大きくなる。
- イシステムの規模や重要度にかかわらず,全てのリスクを詳細に分析しなければならない。
- ウ電子データは分析の対象とするが,紙媒体のデータは対象としない。
- エリスクの内容は業界や業種によって異なることから,対象とする組織に適した分析手法を用いる。
答えを見る
正解 エリスクの内容は業界や業種によって異なることから,対象とする組織に適した分析手法を用いる。
要点リスク分析は組織に適した手法を選んで行う
解説
ISMSのリスク分析では、業界・業種や組織の特性によってリスクの内容が異なるため、組織に適した分析手法(ベースラインアプローチ、詳細リスク分析、組合せアプローチなど)を選んで用います。
- ア:脅威と脆弱性が同じなら、資産価値が大きいほどリスク値は大きくなるので誤り。
- イ:全てを詳細に分析するのは非効率で、重要度に応じて手法を使い分けるので誤り。
- ウ:紙媒体の情報も情報資産であり、分析の対象なので誤り。