セキュリティ|令和6年度 ITパスポート試験 問94
企業において情報セキュリティポリシー策定で行う作業のうち,次の作業の実施順序として,適切なものはどれか。
- a 策定する責任者や担当者を決定する。
- b 情報セキュリティ対策の基本方針を策定する。
- c 保有する情報資産を洗い出し,分類する。
- d リスクを分析する。
- ✓ これが正解a → b → c → d
- a → b → d → c
- b → a → c → d
- b → a → d → c
解説
人を決め、方針を掲げ、持ち物を数え、危険を測る順です。
情報セキュリティポリシーを作るときは、まず誰が責任を負い誰が手を動かすのかを決めます。体制が無ければ何も進みません。次に、組織としてどういう姿勢で臨むのかという基本方針を掲げます。方針が先にあることで、以降の細かい判断に軸ができます。その上で、守るべき情報資産を洗い出して分類します。何を守るのかが決まって初めて、それぞれにどんな危険があるのかというリスク分析ができます。よって、体制、基本方針、資産の洗い出し、リスク分析という順になります。守る対象が決まる前に危険を測ろうとしても、何について測ればよいのかが定まりません。この前後関係が順序を決めています。
ほかの選択肢はなぜ違うのか
- 資産の洗い出しとリスク分析が入れ替わっています。何を守るのかが決まっていない段階では、どんな危険があるのかを測る対象そのものが定まりません。洗い出しが先に来る必要があります。
- 基本方針と体制づくりが入れ替わっています。方針を掲げるにも、誰が決めて誰が承認するのかという体制が先に要ります。作る人が決まっていなければ、方針を作る作業も始まりません。
- 体制と方針が入れ替わっており、さらに洗い出しとリスク分析も入れ替わっています。二か所とも逆になった形です。前から一つずつ確かめれば、最初の並びで外れると分かります。
この問題に関係する言葉
- 情報セキュリティポリシー
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
出典:令和6年度 ITパスポート試験 問94(改変:原典の図表をテキストに書き起こした)
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)