令和5年度 秋期 午前Ⅱ 問18
情報セキュリティ管理
J-CSIPに関する問題
“サイバー情報共有イニシアティブ(J-CSIP)”の説明はどれか。
- ア暗号技術の調査を行い,電子政府における調達のために参照すべき暗号のリストを公表するためのプロジェクト
- イ検知したサイバー攻撃の情報を公的機関に集約し,高度なサイバー攻撃対策につなげていく取組
- ウ制御システムにおけるセキュリティマネジメントシステムの認証制度
- エ脆弱性関連情報の発見から公表に至るまでの対処プロセス
答えと解説を見る
✓ これが正解イ検知したサイバー攻撃の情報を公的機関に集約し,高度なサイバー攻撃対策につなげていく取組
解説
J-CSIPは、サイバー攻撃の情報を公的機関に集めて対策に生かす取組です。
J-CSIP(サイバー情報共有イニシアティブ)は、IPAを情報の集約点として、参加する組織が検知したサイバー攻撃の情報を共有し、高度なサイバー攻撃への対策につなげる取組です。参加組織から寄せられた標的型攻撃メールなどの情報をIPAが分析し、提供元が分からない形に加工したうえで参加組織の間で共有します。一つの組織では見えにくい攻撃も、複数の組織の情報を集めることで手口や傾向が見えてきます。暗号の評価、制御システムの認証、脆弱性情報の取扱いといった他の取組とは、攻撃情報の共有が目的である点で区別できます。名前にある情報共有という部分を手がかりにすると覚えやすくなります。
ほかの選択肢はなぜ違うのか
- ア暗号技術の調査を行い,電子政府における調…:暗号技術を調査し、電子政府の調達で参照すべき暗号のリストを公表するのは、CRYPTRECの活動です。暗号技術の評価が目的であり、検知した攻撃の情報を集める取組ではありません。
- ウ制御システムにおけるセキュリティマネジメ…:制御システムのセキュリティマネジメントシステムを対象にした認証制度は、組織の管理の仕組みを第三者が審査して認める制度です。攻撃の情報を共有して対策に生かす取組とは性格が異なります。
- エ脆弱性関連情報の発見から公表に至るまでの…:脆弱性関連情報の発見から公表までの対処の流れは、情報セキュリティ早期警戒パートナーシップの枠組みです。脆弱性の扱いを定めたもので、検知した攻撃の情報を集約する取組ではありません。
この問題の用語
- J-CSIPIPAが仲立ちとなり、参加組織の間で攻撃の情報を共有する取組です。相談を受けて被害の軽減を支援するJ-CRATとは役割が違います。
- CRYPTREC電子政府で使うことを勧める暗号について、安全性を評価し、その後も監視し続ける国内の取り組み。弱くなった暗号は入れ替えを促します。
- 調達必要なシステムや物品を、外部の事業者から手に入れる一連の手続です。情報提供の依頼、提案の依頼、選定、契約の順に進みます。
- プロジェクトある目的のために期間を決めて行う、一回限りの活動。決算処理のように同じ手順を繰り返す定常業務とは区別されます。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
出典:令和5年度 秋期 システム監査技術者試験 午前Ⅱ 問18
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問17:SAMLの説明(認証)
- 令和7年度 秋期 午前Ⅱ 問3:リスクアプローチに関する問題(脆弱性)
- 令和6年度 秋期 午前Ⅱ 問19:CRYPTRECの主な活動内容(CRYPTREC)
- 令和2年度 10月 午前Ⅱ 問25(調達)
- 平成27年度 春期 午前Ⅱ 問5:フォローアップに関する問題(プロジェクト)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)