令和3年度 秋期 午前Ⅱ 問9
情報セキュリティ管理
JIS Q 27002:2014 には記載されていないが,JIS Q 27017:2016 には記載されている管理策はどれか。
- アクラウドサービス固有の情報セキュリティ管理策
- イ事業継続マネジメントシステムにおける管理策
- ウ情報セキュリティガバナンスにおける管理策
- エ制御システム固有のサイバーセキュリティ管理策
答えと解説を見る
✓ これが正解アクラウドサービス固有の情報セキュリティ管理策
解説
JIS Q 27017 はクラウドサービス固有の管理策を加えた規格です。
JIS Q 27002 は、組織が情報セキュリティの管理策を選んで実施するときの一般的な手引です。これに対して JIS Q 27017 は、クラウドサービスのための情報セキュリティ管理策の実践の規範です。27002 の管理策をもとにしながら、クラウドサービスに固有の追加の管理策と実施の手引を加えています。つまり、27002 には書かれておらず 27017 で初めて出てくるのは、クラウドサービスに特有の管理策です。規格の番号と対象の組を覚えておくと、この種の問はすぐに判断できます。
ほかの選択肢はなぜ違うのか
- イ事業継続マネジメントシステムにおける管理…:事業継続マネジメントシステムの管理策は、事業継続を扱う別の規格の領域です。クラウドに特化した 27017 で新たに加わった内容ではないので、設問の条件に合いません。
- ウ情報セキュリティガバナンスにおける管理策:情報セキュリティガバナンスは、経営層が情報セキュリティをどう方向付けて監視するかを扱う話で、別の規格の領域です。27017 でクラウド向けに追加された管理策ではありません。
- エ制御システム固有のサイバーセキュリティ管…:制御システム固有のサイバーセキュリティ管理策は、工場などの制御システムを対象とする別の国際規格の領域です。クラウドを対象とする 27017 の追加分とは対象が異なります。
この問題の用語
- クラウドサービス自社で設備を持たず、事業者が用意したものをネットワーク越しに借りて使う形。借りる範囲によって、SaaS、PaaS、IaaSなどに分かれます。
- JIS Q 27002情報セキュリティの管理策について、実践の指針を示す規格です。教育の実施状況などを見直すときの、よりどころになります。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
- 事業継続災害や障害が起きても重要な業務を止めない、または早く戻すという考え方。止めない対象を絞り、優先順位をつけるのが前提です。
- 情報セキュリティガバナンス情報セキュリティについて、経営者が方向づけと監視を行う仕組みです。ITガバナンスとは対象が違いますが、範囲は重複する場合があります。
出典:令和3年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問9
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問15:CSPMに関する問題(クラウドサービス)
- 令和7年度 春期 午前Ⅱ 問11:ISMAPに関する問題(管理策)
- 令和3年度 秋期 午前Ⅱ 問25:クラウドサービスに関する問題(事業継続)
- 令和元年度 秋期 午前Ⅱ 問7:モニタに関する問題(情報セキュリティガバナンス)
- 平成26年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問3:クラウドサービスに関する問題(JIS Q 27002)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)