セキュリティ|令和5年度 ITパスポート試験 問56
ISMSクラウドセキュリティ認証に関する記述として,適切なものはどれか。
- PaaS,SaaSが対象であり,IaaSは対象ではない。
- ✓ これが正解クラウドサービス固有の管理策が適切に導入,実施されていることを認証するものである。
- クラウドサービスを提供している組織が対象であり,クラウドサービスを利用する組織は対象ではない。
- クラウドサービスで保管されている個人情報について,適切な保護措置を講じる体制を整備し,運用していることを評価して,プライバシーマークの使用を認める制度である。
解説
クラウド固有の管理策が実施されていることを認証します。
ISMSクラウドセキュリティ認証は、情報セキュリティマネジメントシステムの認証を土台に、クラウドサービスならではの管理策が加わっているかを確かめる仕組みです。データがどこに置かれるのか、提供する側と使う側で責任がどこで分かれるのか、契約が終わったときにデータをどうするのかといった、クラウドに固有の事柄が対象になります。よって適切なのは、クラウドサービス固有の管理策が適切に導入、実施されていることを認証するものである、という記述です。土台のISMSだけでは拾いきれない点を補う位置づけなので、どちらか一方だけを受ければ足りるという関係にはなっていません。
ほかの選択肢はなぜ違うのか
- PaaS、SaaSが対象でIaaSは対象ではないという区切りはありません。基盤だけを貸す形であっても、預かるデータや責任の分かれ目についての管理策は要るので、IaaSも同じように対象になります。
- 提供している組織だけが対象で、利用する組織は対象ではないという区切りもありません。使う側にも、預ける情報の扱いを定めて守る責任があるため、どちらの立場でも認証を受けられます。提供する側にも利用する側にも、それぞれ守るべき役割が定められています。
- 個人情報について適切な保護措置を講じる体制を評価し、マークの使用を認める制度は、プライバシーマークの説明です。守る対象が個人情報に絞られている点で、クラウド固有の管理策を見るこの認証とは別のものです。
この問題に関係する言葉
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- クラウドサービス自社で設備を持たず、事業者が用意したものをネットワーク越しに借りて使う形。どこまでを事業者が守るかは契約によって分かれます。
- IaaSサーバやストレージなどの基盤だけを借りて使う、提供の形です。土台一式を借りるPaaSより、利用者が受け持つ範囲が広くなります。
- PaaSOSやデータベース、開発の道具までを借りて使う提供の形です。基盤だけを借りるIaaSより、任せられる範囲が広くなります。
- SaaSできあがったアプリを、インターネット越しに必要な分だけ使う形。利用者は開発もサーバの用意もしません。
- プライバシーマーク個人情報を適切に扱う体制を持つ事業者に与えられる認定のこと。対象は個人情報全般で、カード会員データの技術要件は定めません。
出典:令和5年度 ITパスポート試験 問56
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)