令和6年度 春期 午前Ⅱ 問8
情報セキュリティ管理
組織のセキュリティインシデント管理の成熟度を評価するために Open CSIRT Foundation が開発したモデルはどれか。
- アCMMC
- イCMMI
- ウSAMM
- エSIM3
答えと解説を見る
✓ これが正解エSIM3
解説
インシデント管理の成熟度を評価するモデルは SIM3 です。
SIM3(Security Incident Management Maturity Model)は、組織のセキュリティインシデント管理がどこまで整っているかを評価するための成熟度モデルで、Open CSIRT Foundation が開発しました。組織、人、ツール、プロセスといった観点ごとに項目を並べ、それぞれの達成度を段階で評価します。CSIRT が自分たちの体制を点検したり、改善の目標を立てたりするときに使われます。設問の手掛かりは、開発した団体が Open CSIRT Foundation であることと、評価の対象がセキュリティインシデント管理であることです。
ほかの選択肢はなぜ違うのか
- アCMMC:CMMC は、米国国防総省が調達先の企業に求めるサイバーセキュリティの成熟度を認証する枠組みです。CSIRT のインシデント対応の水準を測るために作られたモデルではありません。
- イCMMI:CMMI は、ソフトウェア開発などの業務プロセスがどれだけ成熟しているかを評価するモデルです。対象は組織のプロセス全般で、セキュリティインシデントへの対応に特化したものではありません。
- ウSAMM:SAMM は、ソフトウェア開発におけるセキュリティ保証の取り組みの成熟度を測るモデルです。開発工程のセキュリティが対象で、インシデントへの対応体制を評価するものではありません。
この問題の用語
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- セキュリティインシデント「インシデント」を、情報の安全に関わるものだとはっきりさせて言うときの呼び方。単なる出来事との線引きは、決めた条件で行います。
- インシデント管理起きた出来事を受け付け、記録し、元どおりに戻すまでを決まった流れで進めること。原因の追究は別の活動として分けます。
- CSIRT事故が起きたときに窓口となり、調べて対応する組織内の専門チーム。普段から連絡先と手順を決めておきます。
出典:令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問8
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問13:CSIRTに関する問題(CSIRT)
- 平成26年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問6:CSIRTの説明(セキュリティインシデント)
- 平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問8:CSIRTの説明(セキュリティインシデント)
- 平成23年度 特別 情報セキュリティスペシャリスト試験 午前Ⅱ 問24:インシデント管理に関する問題(インシデント管理)
- 平成21年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問22:インシデント管理プロセスの役割(インシデント管理)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)