IPA過去問ドリル

平成29年度 秋期 情報セキュリティマネジメント試験 午前 問5

テクノロジ/セキュリティ

a~dのうち,リスクアセスメントプロセスのリスク特定において特定する対象だけを全て挙げたものはどれか。 〔特定する対象〕 a リスク対応に掛かる費用 b リスクによって引き起こされる事象 c リスクによって引き起こされる事象の原因及び起こり得る結果 d リスクを顕在化させる可能性をもつリスク源

出典:平成29年度 秋期 情報セキュリティマネジメント試験 午前 問5

正解:エ

解説

JIS Q 27000系のリスクマネジメントでは、リスク特定は、リスクによって引き起こされる事象(b)、その原因及び起こり得る結果(c)、並びにリスクを顕在化させる可能性をもつリスク源(d)を特定するプロセスです。一方、リスク対応に掛かる費用(a)の算定は、リスク特定ではなくリスク対応の段階で検討する事項です。

選択肢ごとの解説

  • 誤り。aのリスク対応に掛かる費用は、リスク対応の検討段階で扱う事項であり、リスク特定の対象ではありません。
  • 誤り。aが含まれているため誤りです。dのリスク源自体はリスク特定の対象ですが、aを含む組合せは誤りです。
  • 誤り。b, cはリスク特定の対象ですが、dのリスク源も特定の対象に含めるべきであり、この組合せだけでは不足しています。
  • 正しい。リスクによって引き起こされる事象(b)、その原因及び起こり得る結果(c)、リスクを顕在化させる可能性をもつリスク源(d)はいずれもリスク特定で特定する対象です。
情報セキュリティマネジメントの過去問を演習モードで解く