過去問解きまくり研究所 ホーム

セキュリティ|平成29年度 秋期 ITパスポート試験(特別措置試験) 問80

ISMS適合性評価制度において,組織がISMS認証を取得していることから判断できることだけを全て挙げたものはどれか。

〔判断できることの候補〕
a 組織が運営するWebサイトを構成しているシステムには脆弱性がないこと
b 組織が情報資産を適切に管理し,それを守るための取組みを行っていること
c 組織が提供する暗号モジュールには,暗号化機能,署名機能が適切に実装されていること

解説

情報資産を守る取組みを、続けて回していることを示します。

この認証が示しているのは、組織が守るべき情報資産を洗い出し、危険を見積もり、手を打ち、その仕組みを回し続けている、ということです。審査で見られるのは、仕組みが決められ、実際に動いており、見直されているかどうかです。つまり、取組みの仕組みに対する認証であって、個々の製品や仕組みの中身が安全だと保証するものではありません。だから、Webサイトに弱点が一つもないことまでは示せません。弱点は日々見つかるので、どの時点でもゼロだと言い切れる仕組みは存在しないからです。暗号の部品が正しく作られているかどうかも、別の制度が受け持ちます。何を保証する認証なのかを、まず切り分けます。審査は一度受けたら終わりではなく、決められた間隔で受け直します。回し続けていることを示す認証だからです。見るのは仕組みのほうです。

ほかの選択肢はなぜ違うのか

この問題に関係する言葉

出典:平成29年度 秋期 ITパスポート試験(特別措置試験) 問80

この問題を演習で解く

同じ単元をまとめて解くならセキュリティへ。

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)