平成22年度 秋期 午前 問42
セキュリティ
ISMSに関する問題
ISMS 適合性評価制度における情報セキュリティ基本方針に関する記述のうち,適切なものはどれか。
- ア重要な基本方針を定めた機密文書であり,社内の関係者以外の目に触れないようにする。
- イ情報セキュリティの基本方針を述べたものであり,ビジネス環境や技術が変化しても変更してはならない。
- ウ情報セキュリティのための経営陣の方向性及び支持を規定する。
- エ特定のシステムについてリスク分析を行い,そのセキュリティ対策とシステム運用の詳細を記述する。
答えと解説を見る
✓ これが正解ウ情報セキュリティのための経営陣の方向性及び支持を規定する。
解説
経営陣の方向性と支持を示す文書です。
組織の情報セキュリティの決めごとは、上から下へ三つの層に分かれています。いちばん上にあるのが情報セキュリティ基本方針で、その下に守るべき規則の一覧が続き、いちばん下に具体的なやり方の手順が来ます。判定の軸は、述べられている内容がどの層のものかという一点です。正解は、情報セキュリティのための経営陣の方向性及び支持を規定するという記述になります。経営陣という主語が出てくること自体が、いちばん上の層の文書だと言い切っています。ここで定めるのは、組織が何のために情報を守るのか、誰が責めを負うのかという向きであって、個々の作業のやり方ではありません。ISMS は、この方針を出発点にして、計画を立て、実行し、点検し、手を入れるという輪を回し続ける仕組みです。方針そのものも、事業の姿や技術が動けば見直しの対象に入ります。どの層の話か、主語は誰か、この二つを見れば一本に絞れます。
ほかの選択肢はなぜ違うのか
- ア重要な基本方針を定めた機密文書であり,社…:取引先や利用者に、自分たちが何をどう守るのかを知らせる役割があるため、外へ公表するのが通例です。伏せてしまうと、外に向けて姿勢を示すという働き自体が消えてしまいます。
- イ情報セキュリティの基本方針を述べたもので…:取り巻く状況や使う道具が入れ替われば、守る相手も脅威も変わります。一度決めたら手を加えてはならないという前提は、点検して改善を積み重ねるという仕組みの根本と食い違います。
- エ特定のシステムについてリスク分析を行い,…:個別のシステムを対象に分析し、対策や運用の細部まで書き下すという内容で、実際の作業の進め方を定める段に当たります。組織全体を覆う文書に、そこまで降りた記述は置きません。
この問題の用語
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- 基本方針組織が取り組みの目的や考え方を、最も上の段で示す方針です。具体的な基準や手順は、これをよりどころにして定めます。
- 機密決められた人以外に見せてはならない、という扱いのことです。社外秘などの区分を決め、書類に表示して全員に周知します。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- システム運用作ったシステムを日々動かし、支えていく仕事のことをいいます。稼働の監視やバックアップ、障害への対応などを決めた手順で行います。
出典:平成22年度 秋期 応用情報技術者試験 午前 問42
同じ用語が出る問題
- 令和7年度 春期 午前 問58:ウォークスルー法の説明(機密)
- 令和7年度 春期 午前 問56:IaaSに関する問題(システム運用)
- 令和5年度 春期 午前 問60:内部統制に関する問題(基本方針)
- 令和4年度 秋期 午前 問58:ISMS内部監査に関する問題(ISMS)
- 令和4年度 秋期 午前 問41:リスクアセスメントに関する問題(リスク分析)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)