出典:平成30年度 春期 情報セキュリティマネジメント試験(SG) 午前 問3
予備知識
| 用語 | 意味 |
|---|
| 情報セキュリティ | 情報の安全を守ること |
| 情報セキュリティマネジメントシステム(ISMS) | どこかの誰かが決めた「情報の安全を守るために、こんな取り組みをしよう!」な内容に付けた名前 |
| プロセス | 今回は「過程」とか「工程」とか「手順」とか「やり方」とか、そんな感じの意味 |
| リスク | 「危険性」のこと。もしくは「不確実性」のこと |
| リスクレベル | 「リスクの大きさ」をキリっとした気分になってカッコ付けて言った表現 |
| リスク特定 | 「どんなリスクがあるのかな~?」を見つける作業 |
| リスク分析 | 見つかったリスクに対する「このリスクは、どんなやつかな~?」とかを調べる作業 |
| リスク評価 | 分析したリスクに対する「このリスクは放っておくとヤバいかな~?」とかを考える作業 |
| リスク対応 | 実際に、リスクに対処する作業 |
問題
| 問題文 |
|---|
| JIS Q 27000:2014(情報セキュリティマネジメントシステム-用語)におけるリスク評価についての説明として,適切なものはどれか。 |
| ピヨ意訳:「JIS Q 27000:2014(情報セキュリティマネジメントシステム-用語)」に関する問題だよ。「リスク評価」の説明として正しいのは、どれ? |
| 解答選択肢 |
|---|
| ア | 対策を講じることによって,リスクを修正するプロセス |
| ピヨ意訳:対策をして、リスクを直す |
| イ | リスクとその大きさが受容可能か否かを決定するために,リスク分析の結果をリスク基準と比較するプロセス |
| ピヨ意訳:そのリスクが受け入れられるかを決めるために、リスクの分析結果を基準と比較する |
| ウ | リスクの特質を理解し,リスクレベルを決定するプロセス |
| ピヨ意訳:どんなリスクなのかを理解して、リスクレベルを決める |
| エ | リスクの発見,認識及び記述を行うプロセス |
| ピヨ意訳:リスクを見つける |

正解
| 正解 |
|---|
| イ | リスクとその大きさが受容可能か否かを決定するために,リスク分析の結果をリスク基準と比較するプロセス |
| ピヨ意訳:そのリスクが受け入れられるかを決めるために、リスクの分析結果を基準と比較する |