出典:平成30年度 ITパスポート試験(IP) 秋期分 問99
スポンサーリンク
予備知識
| 用語 | 意味 |
|---|---|
| 情報セキュリティ | 情報の安全を守ること |
| ISMS | どこかの誰かが決めた「情報の安全を守るために、こんな取り組みをしよう!」な内容に付けた名前。情報の安全を守るためにやる あれやこれやの取り組み |
| リスク | 「危険性」のこと。もしくは「不確実性」のこと |
| リスクアセスメント | リスクを見つけて、分析して、評価すること |
| 情報資産 | 価値がある情報(と、その情報の入れ物) |
問題
| 問題文 |
|---|
| ISMSにおける情報セキュリティリスクアセスメントでは,リスクの特定,分析及び評価を行う。リスクの評価で行うものだけを全て挙げたものはどれか。 a あらかじめ定めた基準によって,分析したリスクの優先順位付けを行う。 b 保護すべき情報資産の取扱いにおいて存在するリスクを洗い出す。 c リスクが顕在化したときに,対応を実施するかどうかを判断するための基準を定める。 |
| ピヨ意訳:情報セキュリティに関するリスクアセスメントの話だよ。「あっ!これは『リスクの評価』だな!」なのは、どれ?全部、選んでね。 a 分析したリスクの優先順位付けを行う。 b リスクを洗い出す。 c リスクが実際に起きたときに対応するか判断するための基準を決める。 |
| 解答選択肢 | |
|---|---|
| ア | a |
| ピヨ意訳: a 分析したリスクの優先順位付けを行う。 | |
| イ | a,b |
| ピヨ意訳: a 分析したリスクの優先順位付けを行う。 b リスクを洗い出す。 | |
| ウ | b |
| ピヨ意訳: b リスクを洗い出す。 | |
| エ | c |
| ピヨ意訳: c リスクが実際に起きたときに対応するか判断するための基準を決める。 | |

正解
| 正解 | |
|---|---|
| ア | a |
| ピヨ意訳: a 分析したリスクの優先順位付けを行う。 | |
ピヨピヨ解説
リスクアセスメントは、リスクに対して
1.見つける(特定)
2.調べる(分析)
3.考える(評価)
の3つをする作業です。
リスクに対する対応というのは、リスクを
1.見つける
2.調べる
3.考える
4.対処する
といった段階を踏みます。
その際の1~3の作業がリスクアセスメントです。
※3の作業のみを指して「リスクアセスメント」と表現している場合も あります。
それを踏まえて、a~cを見ていきましょう。
「a あらかじめ定めた基準によって,分析したリスクの優先順位付けを行う。」は「リスクの評価」です。
分析結果を基にして「どーしようね?」を考えていますよね。
「b 保護すべき情報資産の取扱いにおいて存在するリスクを洗い出す。」は「リスクの特定」です。
「どごかにリスクは、いねがー?」とリスクを探していますよね。
「c リスクが実際に起きたときに対応するか判断するための基準を決める。」は「リスクの分析」です。
これは、ちょっとイメージしにくいですかね。
「判断するための基準を決める」です。
「判断する」では ありません。
そのための「基準を決める」作業です。
これは「考える」の前段階でやります。
「考える(評価)」の前段階である「調べる(分析)」でやります。
問題文で聞いているのは「リスクの評価」に該当するものです。
リスクの評価に該当するのは「a」だけです。
ということで「ア:a」が正解です。





