セキュリティ|平成27年度 春期 ITパスポート試験(特別措置試験) 問47
情報セキュリティ基本方針,又は情報セキュリティ基本方針と情報セキュリティ対策基準で構成されており,企業や組織の情報セキュリティに関する取組みを包括的に規定した文書として,最も適切なものはどれか。
- ✓ これが正解情報セキュリティポリシ
- 情報セキュリティマネジメントシステム
- ソーシャルエンジニアリング
- リスクアセスメント
解説
基本方針と対策基準を束ねて呼ぶときの、文書の名です。
情報セキュリティポリシーは、組織の取り組みを包括的に定めた文書の呼び名です。中身は段に分かれていて、なぜ守るのかという基本方針が上に、何をどこまで守るのかという対策基準がその下に置かれます。さらに下に、実際の手順を書いた文書が続きます。設問はこの上の二つ、あるいは基本方針だけを指して呼ぶ場合を述べています。残る三つは、管理の仕組みそのものの名、人をだます手口の名、そして危うさを測る作業の名です。上の段ほど変わりにくく、下の段ほどよく変わります。いちばん上は経営が決め、めったに書き換えません。その下は、扱う情報の種類ごとに何をどこまでと定めます。いちばん下の手順は、道具が変わるたびに直ります。ですから見直しの周期も、段ごとに別に決めておきます。どの段を聞かれているかを、まず見定めます。
ほかの選択肢はなぜ違うのか
- 情報を守る取り組みを、計画し実行し確かめ直していく仕組みそのものの名です。文書の名ではありません。守る営みを組織として回す枠組みは何か、と聞かれたら、こちらが答えになります。第三者の認証を受けている会社もあります。
- 技術ではなく、人の隙をついて情報を聞き出す手口の名です。守る側の文書ではなく、攻める側の言葉になります。背中越しに画面をのぞく、身分を偽って電話をかけるといった手口を聞かれたら、こちらが答えになります。人の側の隙を突きます。
- 危うさを見つけ、分析し、評価するまでの作業を指します。文書を作る前に行うことになります。何をどれだけ守るかを決める前に何をするか、と聞かれたら、こちらが答えです。守る対象と危うさを、先に洗い出しておく作業になります。
この問題に関係する言葉
- 情報セキュリティポリシー
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
出典:平成27年度 春期 ITパスポート試験(特別措置試験) 問47
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)