問6
JIS Q27001:2006における情報システムのリスクとその評価に関する記述のうち,適 切なものはどれか。
脅威とは、龍弱性が顕在化する源のことであり、情報システムに組み込まれた技 術的管理策によって脅威のレベルと発生の可能性が決まる。
脂弱性とは、情報システムに対して悪い影響を与える要因のことであり、自然災 害,システム障害,人為的過失及び不正行為に大別される。
リスクの特定では、脅威が管理策の弱性に付け込むことによって情報資産に与 える影響を特定する。
リスク評価では、リスク回避とリスク低減の二つに評価を分類し、リスクの大き さを判断して対策を決める。