Qraft(クラフト) 資格・学習クイズアプリ

情報セキュリティマネジメント試験 練習問題 2:リスク評価と分析

リスク評価プロセスについて述べた文として、正しいものはどれか。

  1. リスク = 脅威 × 脆弱性 × 資産価値 により定量的に計算される。
  2. リスク評価では、すべての脅威に対して同じレベルの対策をとるべきである。
  3. 脆弱性(Vulnerability)は、システムの弱点であり、脅威から悪用される可能性がある。
  4. 脅威(Threat)は、脆弱性と無関係に組織に害をもたらす要因である。
  5. リスク評価は1回実施すれば十分であり、定期的に繰り返す必要はない。
正解と解説を見る
正解:脆弱性(Vulnerability)は、システムの弱点であり、脅威から悪用される可能性がある。

リスク評価はセキュリティ対策の優先順位付けに不可欠です。

リスクの定義:
リスク = 脅威が脆弱性を悪用する可能性 × 発生時の影響度

より簡潔には:「リスク = 脅威 × 脆弱性」で考えられることが多いです。

脅威(Threat):
組織に害をもたらす可能性のある事象や主体のことです。例:ハッカー、自然災害、内部者による不正行為、ウイルス。脆弱性がなくても脅威は存在します。

脆弱性(Vulnerability):
システムやプロセスの弱点です。脅威がこの脆弱性を利用(悪用)することでリスクが現実化します。

正しいのは「脆弱性(Vulnerability)は、システムの弱点であり、脅威から悪用される可能性がある」です。

リスク評価のプロセス:
1. 資産の特定と価値評価
2. 脅威の特定
3. 脆弱性の特定
4. リスクの評価と優先順付け
5. 対策の検討と実施
6. 監視と定期的見直し

リスク評価は一度限りではなく、定期的に実施する必要があります。新しい脅威や脆弱性は常に発生するためです。また、すべてのリスクに同じレベルの対策は不経済です。優先順位を付けて、重要度の高いものから対策します。

← 前の問題問題一覧次の問題 →
アプリで解いてレーティングを上げる(無料・登録不要)