ITパスポート 平成30年秋期 問99

問99

ISMSにおける情報セキュリティリスクアセスメントでは,リスクの特定,分析及び評価を行う。リスクの評価で行うものだけを全て挙げたものはどれか。

  1. あらかじめ定めた基準によって,分析したリスクの優先順位付けを行う。
  2. 保護すべき情報資産の取扱いにおいて存在するリスクを洗い出す。
  3. リスクが顕在化したときに,対応を実施するかどうかを判断するための基準を定める。

分類

テクノロジ系 » セキュリティ » 情報セキュリティ管理

正解

解説

JIS Q 27001:2014によれば、リスク特定、リスク分析、リスク評価ではそれぞれ次のような作業を実施します。
リスク特定
リスクを発見し、認識する
リスク所有者を特定する
リスク分析
リスクが実際に生じた場合の損害の大きさ及び起こりやすさを理解する
リスクレベルを決定する
リスク評価
リスク分析の結果と確立したリスク基準とを比較する
リスク対応のために、分析したリスクの優先順位付けを行う
  1. 正しい。リスク評価で行います。
  2. 誤り。リスク特定で行います。
  3. 誤り。リスク分析で行います。
リスク評価で行う作業は「a」だけなので「ア」が正解です。
© 2009-2018 ITパスポート試験ドットコム All Rights Reserved.

Pagetop