セキュリティ|平成29年度 秋期 ITパスポート試験(特別措置試験) 問80
ISMS適合性評価制度において,組織がISMS認証を取得していることから判断できることだけを全て挙げたものはどれか。
〔判断できることの候補〕
a 組織が運営するWebサイトを構成しているシステムには脆弱性がないこと
b 組織が情報資産を適切に管理し,それを守るための取組みを行っていること
c 組織が提供する暗号モジュールには,暗号化機能,署名機能が適切に実装されていること
- a
- ✓ これが正解b
- b,c
- c
解説
情報資産を守る取組みを、続けて回していることを示します。
この認証が示しているのは、組織が守るべき情報資産を洗い出し、危険を見積もり、手を打ち、その仕組みを回し続けている、ということです。審査で見られるのは、仕組みが決められ、実際に動いており、見直されているかどうかです。つまり、取組みの仕組みに対する認証であって、個々の製品や仕組みの中身が安全だと保証するものではありません。だから、Webサイトに弱点が一つもないことまでは示せません。弱点は日々見つかるので、どの時点でもゼロだと言い切れる仕組みは存在しないからです。暗号の部品が正しく作られているかどうかも、別の制度が受け持ちます。何を保証する認証なのかを、まず切り分けます。審査は一度受けたら終わりではなく、決められた間隔で受け直します。回し続けていることを示す認証だからです。見るのは仕組みのほうです。
ほかの選択肢はなぜ違うのか
- Webサイトを構成する仕組みに弱点がないことを挙げた肢です。弱点は新しく見つかり続けるので、ある時点で無いと示すことはできても、無い状態が続くとは保証できません。審査の対象も仕組みのほうです。無い状態が続くとは示せません。
- 取組みを行っていることに加えて、暗号の部品が適切に作られていることまで挙げた肢です。前半は正しいのですが、後半が入っています。暗号の部品の中身は、別の制度が確かめます。後半が余分になっています。暗号の部品は別の制度が見ます。
- 暗号の部品が適切に作られていることだけを挙げた肢です。この認証が見ているのは組織の取組みの仕組みなので、部品そのものの作りには触れません。確かめる相手が違っています。確かめる相手が違います。組織の取組みを見る認証です。
この問題に関係する言葉
- ISMS適合性評価制度組織のISMSが基準を満たすかを第三者が審査して認証する制度。自ら宣言する枠組みや、カード情報向けの基準とは別のものです。
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
出典:平成29年度 秋期 ITパスポート試験(特別措置試験) 問80
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)