リスクアセスメント
情報セキュリティマネジメント試験|を構成する三つの活動「リスク特定」「リスク分析」「リスク評価」の
リスクアセスメントを構成する三つの活動「リスク特定」「リスク分析」「リスク評価」のうち、「リスク評価」の内容として最も適切なものはどれか。
ア組織の資産に対しどのようなリスクが存在するかを洗い出すこと。
イ算定した大きさを受容基準と照らし、対応の優先順位を決めること。
ウ発生可能性と影響度からリスクの大きさ(リスクレベル)を見積もること。
エ評価したリスクに対し低減・移転・回避・保有のいずれを採るか決めること。
正解
イ.算定した大きさを受容基準と照らし、対応の優先順位を決めること。
リスクアセスメントは特定→分析→評価の順に進む。評価では分析で得たリスクレベルを、あらかじめ定めた受容基準と照らし、どのリスクから対応するかの優先順位付けを行う。
?選択肢ごとの解説
ア ×これはリスク特定の活動であり、算定済みのリスクを基準と照合して優先度を決める本問のリスク評価とは段階が異なる。
イ ○リスクアセスメントは特定→分析→評価の順に進む。評価では分析で得たリスクレベルを、あらかじめ定めた受容基準と照らし、どのリスクから対応するかの優先順位付けを行う。
ウ ×これはリスク分析の活動で、見積もった値を受容基準と比較し判断する本問のリスク評価とは役割が異なる。
エ ×これはリスク対応(リスク処理)であり、優先順位を決めるところまでの本問のリスク評価より後の工程に当たる。
リスクアセスメントの他の問題
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。
情報セキュリティマネジメント試験は全3,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
作成・校閲:ukamiru編集部 · 情報セキュリティマネジメント試験 過去問 · sg-a2-0002
