ITパスポート|情報セキュリティマネジメント 問6
情報セキュリティにおけるリスクアセスメントを、リスク特定、リスク分析、リスク評価の三つのプロセスに分けたとき、リスク分析に関する記述として、最も適切なものはどれか。
正解:ア
解説
リスクアセスメントは、リスクを洗い出す“リスク特定”、リスクの大きさ(レベル)を決める“リスク分析”、基準と比べて対応が必要かを判断する“リスク評価”の順に進めます。
- ア 正解。リスク分析では、起こりやすさと影響の大きさから、リスクのレベルを決定します。
- イ 分析の対象は、組織が決めた範囲の情報資産です。全ての情報資産を対象にする必要はありません。
- ウ リスクの性質に合わせて、分析の技法を使い分けてかまいません。
- エ 受容可能かどうかを決めるのは、リスク評価です。
出典:令和4年度 ITパスポート試験 公開問題 問86(読点「,」を「、」に改変)