平成30年度 秋期 情報セキュリティマネジメント試験 午前 問7
テクノロジ/セキュリティJIS Q 27000:2014(情報セキュリティマネジメントシステム-用語)におけるリスク分析の定義はどれか。
出典:平成30年度 秋期 情報セキュリティマネジメント試験 午前 問7
- ア適切な管理策を採用し,リスクを修正するプロセス
- イリスクが受容可能か又は許容可能かを決定するために,リスク及びその大きさをリスク基準と比較するプロセス
- ウリスクの特質を理解し,リスクレベルを決定するプロセス
- エリスクを発見,認識及び記述するプロセス
正解:ウ
解説
JIS Q 27000では、リスク分析を「リスクの性質を理解し,リスクレベルを決定するプロセス」と定義しています。
選択肢ごとの解説
- ア誤り。「適切な管理策を採用し,リスクを修正するプロセス」は、リスク対応の説明です。
- イ誤り。「リスク及びその大きさをリスク基準と比較するプロセス」は、リスク評価の説明です。
- ウ正しい。リスクの特質を理解し、リスクレベルを決定するプロセスがリスク分析です。
- エ誤り。「リスクを発見,認識及び記述するプロセス」は、リスク特定の説明です。