ITパスポート 2017年 春期 問83
問題文
ISMSにおける情報セキュリティリスクの特定に関する記述において、a, bに入れる字句の適切な組合せはどれか。
ISMSの[ a ]における情報の機密性、[ b ]及び可用性の喪失に伴うリスクを特定する。

選択肢
ア:
イ:
ウ:(正解)
エ:
🔒 解説は解答すると表示されます
ISMSにおける情報セキュリティリスクの特定【ITパスポート 解説】
正解の理由
問題文は「ISMSの[ a ]における情報の機密性、[ b ]及び可用性の喪失に伴うリスクを特定する。」となっています。ISMS(Information Security Management System:情報セキュリティを管理する仕組み)は、まず「適用範囲(スコープ)」内で情報の保護を行います。従って a には「適用範囲内」が入ります。
また、機密性(Confidentiality:情報が不正に見られないこと)、完全性(Integrity:情報が不正に改ざんされないこと)、可用性(Availability:必要なときに使えること)は情報セキュリティの基本要素(CIAトライアド)です。問題文は「機密性、[ b ]及び可用性」と並べているので、[ b ] に入る語は「完全性(Integrity)」が自然で正しい表現です。
以上より、正しい組合せは ウ(a=適用範囲内、b=完全性)です。
解法ステップ
- 文を落ち着いて読む:何を特定する話か(リスクの特定)を確認する。
- ISMS の対象範囲を思い出す:ISMSは「適用範囲内」で管理する。a は「適用範囲内」。
- 機密性・○○・可用性の並びを見て、○○に入るのは情報セキュリティの三要素(CIA)の「完全性」。
- 選択肢と照合して、該当する行(ウ)を選ぶ。
選択肢別の誤答解説
-
ア(a=適用範囲外、b=完全性)
誤り:ISMSは管理対象となる「適用範囲内」でリスクを特定・管理します。範囲外は対象外なので「適用範囲外」は間違いです。b の「完全性」は正しい語ですが、a が合わないため不正解。 -
イ(a=適用範囲外、b=脆弱性)
誤り:a が「適用範囲外」である点が間違いです。さらに b にある「脆弱性(ぜいじゃくせい:vulnerability:弱点や欠陥)」は「機密性・○○・可用性」の並びに入る語ではありません。脆弱性はリスクの原因の一つであって、情報の属性ではありません。 -
ウ(a=適用範囲内、b=完全性)
正答:ISMSは「適用範囲内」で、情報の「機密性(Confidentiality)」「完全性(Integrity)」「可用性(Availability)」の喪失に伴うリスクを特定します。言い換えれば、CIAトライアドすべてが対象です。 -
エ(a=適用範囲内、b=脆弱性)
誤り:a は正しい(適用範囲内)ですが、b に「脆弱性」が入るのは不適切です。脆弱性は「欠点・弱点」で、リスク要素の一つ(原因)として扱いますが、問題文の文脈では情報の性質(完全性)を問うべきです。
よくある誤解
-
「脆弱性」を選びたくなる
- 理由:脆弱性(vulnerability)はリスク評価の重要語で目につきやすいですが、今回の文は「機密性、●●、可用性」と並べる語を求めています。並びに合うのは情報の属性(完全性)で、脆弱性は属性ではありません。
-
「適用範囲内/外」の意味を誤解する
- 理由:適用範囲(スコープ)は「どこまでISMSで管理するか」を指します。ISMSは管理対象の範囲内でリスクを特定・対処するので、対象が「範囲外」だとISMSの活動対象になりません。
補足コラム
-
CIAトライアド(情報セキュリティの三要素)
- 機密性(Confidentiality):情報が許可された人だけに見られること。例:顧客データを外部に漏らさない。
- 完全性(Integrity):情報が正確で改ざんされていないこと。例:売上データが勝手に書き換わっていない。
- 可用性(Availability):必要なときに情報やシステムが利用できること。例:システム障害で業務が止まらないようにする。
-
脆弱性(vulnerability)とは何か
- 脆弱性は「攻撃や障害に弱い箇所・欠陥」です。脆弱性があると機密性・完全性・可用性が損なわれるリスクが高まります。つまり「原因」や「弱点」であり、CIAの要素とは種類が異なります。
-
適用範囲(スコープ)の決め方(簡単に)
- 組織、業務、情報資産、拠点、システムなどを明確にして、ISMSで管理する範囲を文書化します。範囲外はISMSの対象外です。
覚え方のヒント:英語の頭文字で「C(Confidentiality)=機密、I(Integrity)=完全、A(Availability)=可用」。この順番で並ぶことが多いので穴埋め問題で役に立ちます。
FAQ
Q1. ISMSって何ですか?
A1. ISMS(Information Security Management System:情報セキュリティマネジメントシステム)は、企業や組織が情報を安全に管理するための仕組みやルールのことです。何を守るか(適用範囲)を決め、リスクを特定・評価し、対策を実施します。
A1. ISMS(Information Security Management System:情報セキュリティマネジメントシステム)は、企業や組織が情報を安全に管理するための仕組みやルールのことです。何を守るか(適用範囲)を決め、リスクを特定・評価し、対策を実施します。
Q2. 「完全性」と「脆弱性」はどう違うのですか?
A2. 完全性は「情報が正しく保たれている性質」です。脆弱性は「攻撃や不具合に弱い箇所(原因)」です。前者は情報の性質、後者はリスクを生む原因です。
A2. 完全性は「情報が正しく保たれている性質」です。脆弱性は「攻撃や不具合に弱い箇所(原因)」です。前者は情報の性質、後者はリスクを生む原因です。
Q3. 適用範囲はどこまで決めればよいですか?
A3. 管理したい業務やシステム、扱う情報(例:顧客データ)などを明確に含めます。現実的に管理可能な単位で範囲を定めるのがポイントです。
A3. 管理したい業務やシステム、扱う情報(例:顧客データ)などを明確に含めます。現実的に管理可能な単位で範囲を定めるのがポイントです。
関連キーワード: ISMS、適用範囲、機密性、完全性、可用性、脆弱性、リスクアセスメント、CIAトライアド

\ せっかくなら /
ITパスポートを
クイズ形式で学習しませんか?
クイズ画面へ遷移する→
すぐに利用可能!

