パスポイ

ISMSにおけるリスク分析に関する記述として,適切なものはどれか。 ITパスポート 平成30年度春期70

テクノロジ系

ISMSにおけるリスク分析に関する記述として,適切なものはどれか。

  • 異なる情報資産について,脅威と脆弱性のレベルが同じであれば,その資産価値が小さいほどリスク値は大きくなる。
  • システムの規模や重要度にかかわらず,全てのリスクを詳細に分析しなければならない。
  • 電子データは分析の対象とするが,紙媒体のデータは対象としない。
  • リスクの内容は業界や業種によって異なることから,対象とする組織に適した分析手法を用いる。
正解と解説を見る

正解

リスクの内容は業界や業種によって異なることから,対象とする組織に適した分析手法を用いる。

正解は「リスクの内容は業界や業種によって異なることから,対象とする組織に適した分析手法を用いる」(選択肢3)。ISMSにおけるリスク分析は、組織の業種・業態・保有する情報資産の性質によってリスクの内容や重要度が異なるため、画一的な手法ではなく対象組織の実情に適した分析手法を選択して実施する必要がある。「資産価値が小さいほどリスク値が大きくなる」という記述は誤りで、一般にリスク値は資産価値・脅威・脆弱性の大きさに比例して大きくなる。また、規模やコストに応じて詳細分析の要否を判断するのが実務上適切であり、全リスクを一律に詳細分析するものではなく、電子データだけでなく紙媒体を含むあらゆる情報資産が分析対象となる。

出典:平成30年度 春期 ITパスポート試験 問70

問題文および選択肢は独立行政法人情報処理推進機構(IPA)が公開する試験問題に基づいています。著作権はIPAに帰属します。解説は当サイトが独自に作成したものです。

解いて競うと、毎月1位にAmazonギフト券5,000円分

無料登録すると過去問演習のスコアが月間ランキングに記録されます。1回10問・スマホでサクッと。