セキュリティ|平成27年度 秋期 ITパスポート試験(特別措置試験) 問80
ISMSに関する記述のうち,適切なものはどれか。
- ISMS のマネジメントサイクルは,セキュリティ事故が発生した時点で開始し,セキュリティ事故が収束した時点で終了する。
- ISMS の構築,運用は,組織全体ではなく,必ず部門ごとに行う。
- ✓ これが正解ISMS を構築する組織は,保護すべき情報資産を特定し,リスク対策を決める。
- 情報セキュリティ方針は,具体的なセキュリティ対策が記述されたものである。
解説
守るものを先に決めてから、どう守るかを決めていきます。
シラバスは情報資産という語を脅威と脆弱性の手前に置き、リスクアセスメントとリスク対応を並べています。守るべきものを洗い出し、そこにどんな危うさがあるかを見積もり、どう手当てするかを決めるという順です。正解の側は、この順をそのまま述べています。仕組みそのものは、事故が起きたときだけ回すものではありません。見積もる語と手当てを決める語が、同じ行に隣り合って置かれています。並べ方そのものが、進めるべき順を示しているということです。外れる三つは、いずれも範囲か時期か中身のどれかを狭めています。狭めた肢が三つ並んだときは、残る一つが広いままかどうかを確かめます。同じ回の前のほうにも、この仕組みの方針を主題にした問いが置かれていました。二問を対にして読むと、全体の構えと個々の手順の分かれ目が見えてきます。
ほかの選択肢はなぜ違うのか
- 事故の発生で始まり、収束で終わるとした記述です。常に回し続けることが前提になっています。回す時期を狭めた肢です。シラバスは継続的な改善を同じ節に置いており、止まる前提がありません。回し続けるものとして書かれています。
- 組織全体ではなく部門ごとに作るとした記述です。どこまでを対象にするかは、組織のほうで決めます。範囲を狭めた肢です。適用する範囲を線引きするのは、組織の側の仕事にあたります。一つの部門で閉じるという決まりは、どこにも書かれていません。
- 方針に個々の手当てを書くとした記述です。方針は構えを示すもので、細かい手順は別に置かれます。方針の中身を狭めた肢です。同じ回の前のほうの問いでも、方針は組織全体の構えとして扱われていました。二問を対にして読めます。
この問題に関係する言葉
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
出典:平成27年度 秋期 ITパスポート試験(特別措置試験) 問80
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)