インシデント管理・組織/機関・基準・セキュリティ評価|平成29年度 秋期 情報セキュリティマネジメント試験 午前 問1
経済産業省とIPAが策定した“サイバーセキュリティ経営ガイドライン(Ver 1.1)”に従った経営者の対応はどれか。
- 緊急時における最高情報セキュリティ責任者(CISO)の独断専行を防ぐために,経営者レベルの権限をもたない者をCISOに任命する。
- サイバー攻撃が模倣されることを防ぐために,自社に対して行われた攻撃についての情報を外部に一切提供しないよう命じる。
- ✓ これが正解サイバーセキュリティ人材を確保するために,適切な処遇の維持,改善や適切な予算の確保を指示する。
- ビジネスパートナとの契約に当たり,ビジネスパートナに対して自社が監査を実施することやビジネスパートナのサイバーセキュリティ対策状況を自社が把握することを禁止する。
解説
人材確保のための処遇と予算の確保を指示するのが適切です。
設問が引くのは、経済産業省とIPAが策定したサイバーセキュリティ経営ガイドライン(Ver 1.1)で、経営者が自ら判断して対策を進めるための考え方をまとめたものです。対策を担うのは結局は人であり、人を確保して働き続けてもらうには、処遇と予算という経営者にしか動かせない資源が要ります。サイバーセキュリティ人材を確保するために、適切な処遇の維持や改善、適切な予算の確保を指示することは、まさに経営者が出すべき指示です。残りの三つは、責任者に見合った権限を与えない、攻撃を受けた情報を外に出させない、取引先の対策状況を確かめる道をふさぐ、という具合に、いずれも自社の守りを弱める向きの指示になっています。
ほかの選択肢はなぜ違うのか
- 緊急時の独断専行を防ぐという理由で、経営者レベルの権限をもたない者を最高情報セキュリティ責任者に据えると、いざというときに必要な判断も資源の手当てもできません。責任には見合った権限が要ります。
- 自社が受けた攻撃について外部へ一切情報を出さないよう命じると、同じ手口の被害を防ぐための共有ができず、他社や関係機関から届く情報も得にくくなります。閉じることは守りを固める道になりません。
- 取引先との契約で、自社による監査や取引先の対策状況の把握を禁じてしまうと、委託した先を経由した被害の芽に気付けなくなります。つながり全体で守るという考え方とは逆を向いた指示です。
この問題に関係する言葉
- サイバーセキュリティ経営ガイドライン経済産業省とIPAが示した、経営者向けの手引です。自社に加えて取引先の対策まで確かめ、人材の処遇や予算も経営者が確保するよう求めています。
- CISO組織の情報セキュリティを統括する最高責任者です。経営者と同じ水準の権限を持たせないと、緊急時に必要な判断ができません。
- 最高情報セキュリティ責任者CISOのことで、組織の情報セキュリティを統括する役職です。独断を心配して権限の低い人を充てると、かえって守りが弱くなります。
出題当時の情報です(現在との違い)
設問が参照するサイバーセキュリティ経営ガイドラインは Ver 1.1 で、現在は Ver 3.0 です。正解は変わらないとみられます。
出典:平成29年度 秋期 情報セキュリティマネジメント試験 午前 問1
同じ単元をまとめて解くならインシデント管理・組織/機関・基準・セキュリティ評価へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)