インシデント管理・組織/機関・基準・セキュリティ評価|平成28年度 秋期 情報セキュリティマネジメント試験 午前 問3
JPCERT/CCの説明はどれか。
- 工業標準化法に基づいて経済産業省に設置されている審議会であり,工業標準化全般に関する調査・審議を行っている。
- 電子政府推奨暗号の安全性を評価・監視し,暗号技術の適切な実装法・運用法を調査・検討するプロジェクトであり,総務省及び経済産業省が共同で運営する暗号技術検討会などで構成される。
- ✓ これが正解特定の政府機関や企業から独立した組織であり,国内のコンピュータセキュリティインシデントに関する報告の受付,対応の支援,発生状況の把握,手口の分析,再発防止策の検討や助言を行っている。
- 内閣官房に設置され,我が国をサイバー攻撃から防衛するための司令塔機能を担う組織である。
解説
国内の事故報告を受け付け対応を支援する独立した組織です。
JPCERT/CCは、特定の政府機関や企業から独立した立場で、国内で起きたセキュリティインシデントの報告を受け付け、対応を助ける組織です。届いた報告から発生状況をつかみ、手口を分析し、再発を防ぐ策を検討して助言するところまでを担います。政府の一部でも特定の会社の内部組織でもない中立の立場だからこそ、業種や組織をまたいで情報が集まり、被害の広がりを早くつかめます。この設問は、政府の中枢で司令塔を担う組織、規格づくりを審議する場、暗号技術を評価する取組と混ざりやすいところを突いています。どこから独立しているか、何を受け付けるか、この二点で見分けられます。
ほかの選択肢はなぜ違うのか
- 工業標準化全般について調査や審議を行う審議会の説明で、規格を作る側の仕組みを述べたものです。事故の報告を受け付けて対応を助ける役割とは、扱う仕事がまったく違います。
- 電子政府推奨暗号の安全性を評価し監視する取組の説明で、CRYPTRECとして知られるものです。暗号技術の実装法や運用法の検討が仕事であり、事故報告の窓口として動く組織ではありません。
- 内閣官房に置かれ、国をサイバー攻撃から守る司令塔の役を担う組織はNISCです。政府の中枢に据えられている点で、政府機関からも独立した立場を取る組織とは位置づけが異なります。
この問題に関係する言葉
- JPCERT/CC国内で起きた事故の報告を受け付け、対応を支援する組織です。特定の政府機関や企業から独立した立場で、手口の分析や助言も行います。
- セキュリティインシデント「インシデント」を、情報の安全に関わるものだとはっきりさせて言うときの呼び方。単なる出来事との線引きは、決めた条件で行います。
- CRYPTREC電子政府で使うことを勧める暗号について、安全性を評価し、その後も監視し続ける国内の取り組み。弱くなった暗号は入れ替えを促します。
- NISCサイバーセキュリティ基本法に基づいて内閣官房に置かれた組織。国をサイバー攻撃から守る司令塔の役割を担います。
出題当時の情報です(現在との違い)
誤答が挙げる「工業標準化法」は現在「産業標準化法」に、NISCは国家サイバー統括室に変わっています。正解は変わりません。
出典:平成28年度 秋期 情報セキュリティマネジメント試験 午前 問3
同じ単元をまとめて解くならインシデント管理・組織/機関・基準・セキュリティ評価へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)