情報セキュリティマネジメント試験 情報セキュリティマネジメント試験 平成30年度秋期 午前 問7: JIS Q 27000:2014(情報セキュリティマネジメントシステム-用語)におけるリスク分析の定義はどれか。
←情報セキュリティマネジメント試験 平成30年度秋期 午前
JIS Q 27000:2014(情報セキュリティマネジメントシステム-用語)におけるリスク分析の定義はどれか。
問題本文
JIS Q 27000:2014(情報セキュリティマネジメントシステム-用語)におけるリスク分析の定義はどれか。
選択肢
- ア.適切な管理策を採用し,リスクを修正するプロセス
- イ.リスクが受容可能か又は許容可能かを決定するために,リスク及びその大きさをリスク基準と比較するプロセス
- ウ.リスクの特質を理解し,リスクレベルを決定するプロセス
- エ.リスクを発見,認識及び記述するプロセス
正解
ウ. リスクの特質を理解し,リスクレベルを決定するプロセス
解説
本問は JIS Q 27000 におけるリスク分析の定義を問うている。リスク分析は「リスクの特質を理解し、リスクレベルを決定するプロセス」と定義されており、リスクの大きさ(レベル)を算定する段階を指すため、正解はウである。
選択肢ごとの解説
- ア.誤り。これはリスク対応(適切な管理策の採用によりリスクを修正するプロセス)の定義である。
- イ.誤り。これはリスク評価(リスクをリスク基準と比較して受容可否を決定するプロセス)の定義である。
- ウ.正しい。リスク分析はリスクの特質を理解しリスクレベルを決定するプロセスである。
- エ.誤り。これはリスク特定(リスクを発見・認識・記述するプロセス)の定義である。
情報セキュリティマネジメント試験 平成30年度秋期 午前 の過去問一覧へ戻る・問7