リスクレベルの定義|情報セキュリティマネジメント 令和4年 サンプル問題 問5

出典:令和4年度 サンプル問題 科目A 問5 分野:セキュリティ / 情報セキュリティ管理
JIS Q 27000:2019(情報セキュリティマネジメントシステム-用語)における"リスクレベル"の定義はどれか。
  • ア:脅威によって付け込まれる可能性のある,資産又は管理策の弱点
  • イ:結果とその起こりやすさの組合せとして表現される,リスクの大きさ
  • ウ:対応すべきリスクに付与する優先順位
  • エ:リスクの重大性を評価するために目安とする条件
解説

JIS Q 27000:2019における「リスクレベル」は、結果とその起こりやすさの組合せとして表現されるリスクの大きさを指します。どれだけ大きな影響があるかと、どの程度の確率で起こるかを組み合わせて判断します。

本問では、「結果」と「起こりやすさの組合せ」という部分が判断のポイントです。この定義に該当するため、が適切です。

❌他選択肢が誤りの理由
ア:脅威によって付け込まれる可能性のある,資産又は管理策の弱点
⇒脆弱性の説明です。脅威によって悪用される可能性のある弱点を指します。
ウ:対応すべきリスクに付与する優先順位
⇒リスク対応の優先順位に関する説明です。リスクレベルそのものの定義ではありません。
エ:リスクの重大性を評価するために目安とする条件
⇒リスク基準の説明です。どの程度のリスクなら受容できるかなど、リスクの重大性を評価する際の基準を指します。
TSUNAGARU-ADVICE

まず押さえたいこと

リスクレベルとは、結果の大きさと、その結果が起こる可能性を組み合わせて表したリスクの大きさです。情報セキュリティでは、被害の深刻さと発生しやすさの両面から、どのリスクを優先して扱うべきか判断します。

迷ったときの判断軸

「弱点」は脆弱性、「評価の目安となる条件」はリスク基準です。リスクレベルは、対応順位そのものではなく、結果と起こりやすさから算出・評価されるリスクの大きさと整理しましょう。

科目Bにつなげるために

科目Bでは、同じ脅威でも「どの程度の被害が出るか」「どれくらい起こりやすいか」によって優先度が変わります。事例を読むときは、影響度と発生可能性を分けて考え、その組合せでリスクの大きさを判断する習慣を付けましょう。