平成27年度 秋期 午前 問40
セキュリティ
ISMS適合性評価制度の問題
ISMS 適合性評価制度の説明はどれか。
- アISO/IEC 15408 に基づき,IT 関連製品のセキュリティ機能の適切性・確実性を評価する。
- イJIS Q 15001 に基づき,個人情報について適切な保護措置を講じる体制を整備している事業者などを認定する。
- ウJIS Q 27001 に基づき,組織が構築した情報セキュリティマネジメントシステムの適合性を評価する。
- エ電子政府推奨暗号リストに基づき,暗号モジュールが適切に保護されていることを認証する。
答えと解説を見る
✓ これが正解ウJIS Q 27001 に基づき,組織が構築した情報セキュリティマネジメントシステムの適合性を評価する。
解説
ISMS適合性評価はJIS Q 27001に基づく制度です。
ISMS適合性評価制度は、組織が情報セキュリティマネジメントシステムをどれくらいきちんと作り上げ、運用できているかを、第三者が客観的に評価し認証する仕組みです。評価のよりどころとなる規格は、情報セキュリティマネジメントの要求事項をまとめたものが用いられます。設問が問うているのは、この制度の説明として妥当な選択肢の特定です。見分けるときの軸は二つで、一つ目は評価の対象が何かで、IT関連製品のセキュリティ機能なのか、個人情報の保護体制なのか、組織のマネジメントシステムなのか、暗号モジュールなのかです。二つ目は、よりどころとする規格や基準がどれかで、ISO/IEC 15408、JIS Q 15001、JIS Q 27001、電子政府推奨暗号リストといった候補があります。この二つを重ねると、対象が組織のマネジメントシステムで、基準が情報セキュリティマネジメントの要求規格であるものが一つに絞られます。
ほかの選択肢はなぜ違うのか
- アISO/IEC 15408 に基づき,I…:ISO/IEC 15408に基づきIT関連製品のセキュリティ機能の適切性と確実性を評価する仕組みは、ITセキュリティ評価及び認証制度の説明です。評価の対象が製品なので、組織のマネジメントシステムを対象とする制度とは異なります。
- イJIS Q 15001 に基づき,個人情…:JIS Q 15001に基づき個人情報について適切な保護措置を講じる体制を整備している事業者などを認定する仕組みは、プライバシーマーク制度の説明です。対象が個人情報の保護体制なので、この設問の制度には該当しません。
- エ電子政府推奨暗号リストに基づき,暗号モジ…:電子政府推奨暗号リストに基づき暗号モジュールが適切に保護されていることを認証する仕組みは、暗号モジュール試験及び認証制度の説明です。対象が暗号モジュールなので、組織のマネジメントを対象とする制度ではありません。
この問題の用語
- ISMS適合性評価制度組織のISMSが基準を満たすかを第三者が審査して認証する制度。自ら宣言する枠組みや、カード情報向けの基準とは別のものです。
- JIS Q 27001情報セキュリティの仕組みに必要な要求事項を定めた規格。本文の要求事項は全て適用が必要で、附属書Aの管理策は理由があれば除外できます。
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- ISO/IEC 15408情報技術の製品やシステムのセキュリティを評価するための国際規格です。コモンクライテリアとも呼ばれ、評価の基準をそろえる役目をもちます。
- JIS Q 15001個人情報を守る仕組みの要求事項をまとめた日本産業規格です。書面で直接取得するときは、利用目的を書面で示して同意を得ます。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- 情報セキュリティマネジメントシステム組織の情報セキュリティを仕組みとして運用する枠組みのこと。方針を決め、実施し、点検して見直す流れを繰り返して改善します。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
出典:平成27年度 秋期 基本情報技術者試験 午前 問40
同じ用語が出る問題
- 令和8年度 科目A 問9:多要素認証に関する問題(認証)
- 令和7年度 科目B 問6:RPOに関する問題(ISMS)
- 平成31年度 春期 午前 問41:リスクレベルに関する問題(情報セキュリティマネジメントシステム)
- 平成30年度 秋期 午前 問58(JIS Q 27001)
- 平成22年度 春期 午前 問80:ISMSに関する問題(JIS Q 27001)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)