IPA過去問ドリル

平成31年度 春期 情報セキュリティマネジメント試験 午前 問6

テクノロジ/セキュリティ

JIS Q 27000:2014(情報セキュリティマネジメントシステム-用語)における"リスクレベル"の定義はどれか。

出典:平成31年度 春期 情報セキュリティマネジメント試験 午前 問6

正解:イ

解説

JIS Q 27000:2014では,リスクレベルは「結果とその起こりやすさの組合せとして表現される,リスクの大きさ」と定義されています。これは,リスクが顕在化したときの影響度と発生可能性を掛け合わせて評価したリスクの規模を表す概念です。

選択肢ごとの解説

  • 誤り。脅威によって付け込まれる可能性のある資産又は管理策の弱点は,脆弱性の定義です。
  • 正しい。結果とその起こりやすさの組合せとして表現される,リスクの大きさは,リスクレベルの定義です。
  • 誤り。対応すべきリスクに付与する優先順位は,リスク優先度など別の概念であり,リスクレベルそのものの定義ではありません。
  • 誤り。リスクの重大性を評価するために目安とする条件は,リスク基準の定義です。
情報セキュリティマネジメントの過去問を演習モードで解く