セキュリティ|令和元年度 秋期 ITパスポート試験(特別措置試験) 問84
内外に宣言する最上位の情報セキュリティポリシに記載することとして,最も適切なものはどれか。
- ✓ これが正解経営陣が情報セキュリティに取り組む姿勢
- 情報資産を守るための具体的で詳細な手順
- セキュリティ対策に掛ける費用
- 守る対象とする具体的な個々の情報資産
解説
最上位の文書には、経営陣が取り組む姿勢を掲げて宣言します。
情報セキュリティポリシは、ふつう三つほどの層に分けて作られます。いちばん上に置かれるのは、会社として情報の守りにどう向き合うのかを宣言する文書です。内にも外にも示すものなので、経営陣が自ら取り組む姿勢を掲げることが中心になります。取引先や顧客は、この文書を見て、この会社に情報を預けてよいかを判断します。だからこそ、細かい手順や、守る対象の一つ一つを並べる場所ではありません。それらは下の層の文書、つまり対策の基準や具体的な手順書のほうへ書きます。上の層ほど変わりにくく、下の層ほど変わりやすいという作りにしておくと、現場の事情が変わっても宣言を書き直さずに済みます。守る中身を外へ細かく見せないという意味でも、上の層は姿勢にとどめるのが筋です。よって最も適切なのは、経営陣が取り組む姿勢です。
ほかの選択肢はなぜ違うのか
- 情報資産を守るための、具体的で詳細な手順は、いちばん下の層に置かれる手順書の中身になります。現場のやり方が変わるたびに何度でも書き直すものなので、内外へ宣言する最上位の文書に入れると、宣言そのものが毎年揺れてしまいます。
- 守りに掛ける費用は、予算として組み立てるべき事柄であって、宣言そのものに載せるものではありません。外へ示せば、どこまで手当てしているかを推し量る手掛かりを与えます。金額は年ごとに変わる数でもあり、宣言の性質に合いません。
- 守る対象とする個々の情報資産を、名前を挙げて並べるのも、最上位の文書には向きません。何をどこに置いているのかを外へ知らせることになり、狙う側に手掛かりを与えます。一覧は、内向けの台帳としてまったく別に管理します。
この問題に関係する言葉
- 情報セキュリティポリシ基本方針・対策基準・実施手順の三つからなる、組織の決まりの文書です。規模が小さければ下の二つを一つにまとめ、二階層にしてもかまいません。
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
出典:令和元年度 秋期 ITパスポート試験(特別措置試験) 問84
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)