セキュリティ|令和6年度 ITパスポート試験 問82
ISMSクラウドセキュリティ認証に関する記述として,適切なものはどれか。
- 一度認証するだけで,複数のクラウドサービスやシステムなどを利用できるようにする認証の仕組み
- ✓ これが正解クラウドサービスについて,クラウドサービス固有の管理策が実施されていることを認証する制度
- 個人情報について適切な保護措置を講ずる体制を整備しているクラウド事業者などを評価して,事業活動に関してプライバシーマークの使用を認める制度
- 利用者がクラウドサービスへログインするときの環境,IPアドレスなどに基づいて状況を分析し,リスクが高いと判断された場合に追加の認証を行う仕組み
解説
クラウドならではの管理策ができているかを認める制度です。
情報の守りを組織として回せているかを認める枠組みにISMSがあります。クラウドのサービスには、預ける側と預かる側で受け持ちが分かれるという独特の難しさがあります。そこで、その分野に固有の管理策まで実施されていることを確かめて認めるのがISMSクラウドセキュリティ認証です。よってこの記述が当てはまります。土台となる仕組みの上に、クラウドの分だけを足して見る形になっています。他の三つも認証という語を含みますが、一度の確認で複数の入り口を通れるようにする仕組み、個人情報の扱いを認める制度、状況を見て確認を足す仕組みというように、それぞれ別のものを指しています。
ほかの選択肢はなぜ違うのか
- シングルサインオンの説明です。一度の確認で複数のサービスを使えるようにする利用者側の便利さのための仕組みであり、組織の管理策を第三者が認める制度ではありません。
- プライバシーマークの説明です。守る相手が個人情報に絞られており、クラウド固有の管理策を見るものではありません。表示の使用を認める制度という点も違います。クラウドかどうかを問わずに使われる制度です。
- リスクベース認証の説明です。入ってくる状況を見て怪しければ確認を足すという仕組みについての話であり、組織の管理策を認証する制度ではありません。働くのは利用者がログインするそのときで、審査の場面ではありません。
この問題に関係する言葉
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- クラウドサービス自社で設備を持たず、事業者が用意したものをネットワーク越しに借りて使う形。どこまでを事業者が守るかは契約によって分かれます。
- プライバシーマーク個人情報を適切に扱う体制を持つ事業者に与えられる認定のこと。対象は個人情報全般で、カード会員データの技術要件は定めません。
- シングルサインオン
出典:令和6年度 ITパスポート試験 問82
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)