脅威モデルと対策優先度

リスクアセスメントはリスクの特定・分析・評価で構成される。リスク対応策の実施とは区別するとは?

意味

リスクアセスメントでリスクの優先順位を明確にした後、回避、低減、移転、保有などのリスク対応を選択する。評価と対応は連続するが、同じ活動ではない。 ▍なぜ正解 リスクアセスメントは、リスクの特定、分析、評価を行う一連の活動である。情報資産、脅威、脆弱性を把握し、発生可能性と影響度からリスクの大きさを見積もる活動がこれに該当する。 ▍よくある間違い セキュリティを改善する活動を全てリスクアセスメントとみなし、対策実施やインシデント対応を選ぶ。 ▍試験の狙い 「洗い出す・見積もる・優先順位を付ける」なら評価、「導入する・移す」なら対応と判別する。

?応用情報技術者試験での問われ方

次のうち、情報セキュリティにおけるリスクアセスメントに該当する活動はどれか。
答え:リスクアセスメントはリスクの特定・分析・評価で構成される。リスク対応策の実施とは区別する

覚え方

アセスメントは、危険を見つけて測って比べる。

リスクアセスメントはリスクの特定・分析・評価で構成される。リスク対応策の実施とは区別する」を、演習で定着させる。

応用情報技術者試験の過去問を、一問ごとの8-ways解説つきで。まずは無料で。

無料ではじめる →
この用語が出る過去問を、解いて確かめる。

用語は暗記カード(SRS)で反復、過去問はAI解説つき。無料ではじめられます。

登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。

ukamiru 用語集 · 応用情報技術者試験

リスクアセスメントはリスクの特定・分析・評価で構成される。リスク対応策の実施とは区別するとは?意味と応用情報技術者試験での問われ方|ukamiru 用語集