【問5】情報・サイバーセキュリティ管理士 練習問題|リスクの構成要素
情報セキュリティの基礎と管理 問5/25難易度B(標準)
問題文
情報セキュリティにおけるリスクの構成要素の説明として、最も適切なものはどれか。
- 1.脆弱性とは、情報資産に損害を与える直接の原因となる外部の事象である
- 2.脅威とは、情報資産の管理体制や設計に内在する弱点そのものを指す
- 3.リスクは情報資産の金銭的価値だけで決まり、脅威や脆弱性とは無関係である
- 4.リスクは情報資産に脅威が働き、脆弱性が突かれることで顕在化する
解説
正解は4。情報セキュリティのリスクは、守るべき情報資産、それに損害を与える可能性のある脅威、脅威につけ込まれる弱点である脆弱性の三つがそろって成立する。脆弱性がなければ脅威は損害に結び付かず、資産がなければ守るべき対象そのものが存在しない。1は誤り。損害を与える直接の原因となる事象は脅威であり、脆弱性ではない。2は誤り。管理体制や設計に内在する弱点は脆弱性であり、脅威の定義と入れ替わっている。3は誤り。リスクの大きさは資産の価値に加え、脅威の発生可能性と脆弱性の程度によって決まるため、両者と無関係ではない。脅威は災害などの環境的脅威、故意や過失による人的脅威、機器故障などの技術的脅威に分類して整理しておくとよい。