セキュリティ
ITパスポート試験|ISMSにおけるリスク分析に関する
ISMSにおけるリスク分析に関する記述として,適切なものはどれか。
ア異なる情報資産について,脅威と脆弱性のレベルが同じであれば,その資産価値が小さいほどリスク値は大きくなる。
イシステムの規模や重要度にかかわらず,全てのリスクを詳細に分析しなければならない。
ウ電子データは分析の対象とするが,紙媒体のデータは対象としない。
エリスクの内容は業界や業種によって異なることから,対象とする組織に適した分析手法を用いる。
正解
エ.リスクの内容は業界や業種によって異なることから,対象とする組織に適した分析手法を用いる。
ISO/IEC 27001に基づくISMSのリスク分析は、組織が扱う情報の性質・業種規制・脅威環境によってリスクの種類・大きさが異なるため、画一的な手法ではなく組織の実態に合った分析手法(定性的・定量的・ハイブリッド等)を適宜選択することを要求している。
?選択肢ごとの解説
ア ×リスク値は「資産価値 × 脅威 × 脆弱性」の関数として評価される。脅威と脆弱性のレベルが同じ場合、資産価値が大きいほどリスク値が大きくなる。資産価値が小さいほ…
イ ×ISMSはリスクの重要度に応じてアプローチを変えることが認められており、重要度の低いリスクには簡略化した分析で対応可能である。全リスクに詳細分析を義務付けるコス…
ウ ×ISMSにおける情報資産には電子データだけでなく、紙書類・口頭情報・知識・施設・設備なども含まれる。情報の記録形態に関わらず組織が保護すべき情報はすべてリスク分…
エ ○ISO/IEC 27001に基づくISMSのリスク分析は、組織が扱う情報の性質・業種規制・脅威環境によってリスクの種類・大きさが異なるため、画一的な手法ではなく組織の実態に合った分析手法(定性的・定量的・ハイブリッド等)を適宜選択することを要求している。
セキュリティの他の問題
JPCERTコーディネーションセンターと情報処理推進機構(IPA)が共同運営するJVN(Japan Vulnerabilit…情報セキュリティマネジメントがPDCAサイクルに基づくとき,Cに相当するものはどれかISMSにおける情報セキュリティ方針に関するPDCAモデルに基づいてISMSを運用している組織において,A(Act)で実施することの例として,適切なものはどれか二つの拠点を専用回線で接続したWANでパケットを送受信する場合,可用性を高める例として,適切なものはどれか資産A~Dの資産価値,脅威及び脆弱性の評価値が次の表のとおりである。 | 資産 | 資産価値 | 脅威 | 脆弱性 |…情報セキュリティポリシーを,基本方針,対策基準及び実施手順の三つの文書で構成したとき,これらに関する説明の次の作業a~dのうち,リスクマネジメントにおける,リスクアセスメントに含まれるものだけを全て挙げたものはどれか。リスク特定リ…
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。
ITパスポート試験は全2,669問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
作成・校閲:ukamiru編集部 · 最終更新 2026-08-15 · ITパスポート試験 過去問 · itpass-h30h-q70
