IPA過去問ドリル

平成28年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問11

テクノロジ/セキュリティ

JIS Q 27000 における情報セキュリティリスクに関する定義のうち,適切なものはどれか。

出典:平成28年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問11

正解:エ

解説

JIS Q 27000 は情報セキュリティマネジメントシステムに関する用語の定義を示す規格です。同規格では,脅威とは資産に危害を与え得る事象の潜在的な原因,脆弱性とは脅威によって悪用される可能性がある資産又は管理策の弱点,リスク対応とはリスクを修正するための一連のプロセス,リスク特定とはリスクを発見・認識・記述するプロセス(リスク源,事象,それらの原因及び起こり得る結果の特定を含む)と定義されています。

選択肢ごとの解説

  • 誤り。「一つ以上の要因によって悪用される可能性がある資産又は管理策の弱点」は脆弱性の定義であり,脅威の定義ではありません。
  • 誤り。「望ましくないインシデントを引き起こし,システム又は組織に損害を与える可能性がある潜在的な原因」は脅威の定義であり,脆弱性の定義ではありません。
  • 誤り。この記述はリスク評価(リスクの大きさを受容可能かどうか決定するためにリスク基準と比較するプロセス)の説明であり,リスク対応の定義ではありません。
  • 正しい。リスク特定とは,リスクを発見,認識及び記述するプロセスのことであり,リスク源,事象,それらの原因及び起こり得る結果の特定が含まれます。
情報処理安全確保支援士の過去問を演習モードで解く