IPA過去問ドリル

平成29年度 秋期 情報セキュリティマネジメント試験 午前 問7

テクノロジ/セキュリティ

JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)に従ったリスク評価において,情報セキュリティリスクが受容可能か否かの意思決定を行う際に,リスク分析結果と比較するものはどれか。

出典:平成29年度 秋期 情報セキュリティマネジメント試験 午前 問7

正解:ウ

解説

JIS Q 27001:2014に基づくリスク評価では、リスク分析の結果を組織があらかじめ定めたリスク基準(リスクを受容できるかどうかを判断する基準)と比較し、リスクの受容可否を決定します。

選択肢ごとの解説

  • 誤り。インシデントシナリオはリスク分析の過程で用いられるものであり、受容可否の判断基準そのものではありません。
  • 誤り。インシデント対応フローは、インシデント発生後の対応手順を示すものであり、リスク評価で比較する基準ではありません。
  • 正しい。リスク受容可否の意思決定は、リスク分析結果とリスク基準を比較して行います。
  • 誤り。リスク対応計画は、リスク評価の結果を受けて策定するものであり、比較対象の基準ではありません。
情報セキュリティマネジメントの過去問を演習モードで解く