セキュリティ|平成21年度 秋期 ITパスポート試験 問56
情報セキュリティポリシに関する記述のうち,適切なものはどれか。
- 企業のセキュリティポリシは,会社法の規定に基づき,株主総会で承認を得なければならない。
- 企業のセキュリティポリシは,導入するシステムごとに定義する必要がある。
- セキュリティポリシ策定の要因となっている情報システムの脆弱性を対外的に公表しなければならない。
- ✓ これが正解目標とするセキュリティレベルを達成するために,遵守すべき行為及び判断についての考え方を明確にすることが必要である。
解説
守るべき行いと判じ方を、あらかじめ言葉にしておきます。
情報を守る取り組みは、その場の判断では続きません。人によって守り方が違えば、弱いところから破られます。そこで、組織として何を守り、どこまで守るかを定めます。目標とする水準を掲げ、そこへ届くための考え方を示します。守るべき行いと判じ方を明らかにすると述べた肢が当たります。この文書を情報セキュリティポリシと呼びます。上位に方針、下位に具体の決まりを重ねる形が普通でした。組織の全体に適用するので、仕組みごとには作りません。仕組みごとに作れば、境目のところで食い違いが生まれます。承認するのは経営の側で、株主の集まりを通す義務は在りません。弱いところを公表する義務も、在りませんでした。公表すれば、攻める側に手の内が渡ります。シラバスも、この方針に基づく情報の管理を活用例に挙げています。
ほかの選択肢はなぜ違うのか
- 株主の集まりで承認を得ねばならないと述べた肢です。重い決めごとなので、そう読みたくなるかもしれません。法がそこまで求めているわけではありません。承認するのは、経営の側で足りることになっています。相手を取り違えています。
- 仕組みごとに定める必要が在るというのが、この肢です。個々の事情に合わせられるように読めるかもしれません。けれども方針は、組織の全体に適用するものでした。仕組みごとに作れば、境目で食い違いが生まれます。範囲が違っています。
- 弱いところを対外的に公表せよと述べた肢のほうです。透明であるべきだ、という理屈に見えるかもしれません。ところが公表すれば、攻める側に手の内が渡ります。直すまでは、むしろ伏せておくのが筋でした。守る目的と正反対を向いています。
この問題に関係する言葉
- 情報セキュリティポリシ基本方針・対策基準・実施手順の三つからなる、組織の決まりの文書です。規模が小さければ下の二つを一つにまとめ、二階層にしてもかまいません。
出典:平成21年度 秋期 ITパスポート試験 問56
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)