情報セキュリティリスクマネジメントで最初に実施するべき作業はどれか。

守るべき資産・脅威・脆弱性を洗い出し、リスクを特定する。