インシデント管理・組織/機関・基準・セキュリティ評価|平成29年度 春期 情報セキュリティマネジメント試験 午前 問2
経済産業省とIPAが策定した“サイバーセキュリティ経営ガイドライン(Ver 1.1)”が,自社のセキュリティ対策に加えて,実施状況を確認すべきとしている対策はどれか。
- 自社が提供する商品及びサービスの個人利用者が行うセキュリティ対策
- 自社に出資している株主が行うセキュリティ対策
- ✓ これが正解自社のサプライチェーンのビジネスパートナが行うセキュリティ対策
- 自社の事業所近隣の地域社会が行うセキュリティ対策
解説
業務でつながるビジネスパートナの対策まで確認します。
設問が引くのは、経済産業省とIPAが策定したサイバーセキュリティ経営ガイドライン(Ver 1.1)で、経営者が自ら判断して対策を進めるための考え方をまとめたものです。自社の中だけを固めても、業務を任せた委託先や、部品やサービスを供給してくれる相手の守りが弱ければ、そこを経由して自社にも被害が及びます。だからこのガイドラインは、自社のセキュリティ対策に加えて、サプライチェーンのビジネスパートナが行っている対策の実施状況まで確認するよう求めています。つながっている相手を含めて全体で守る、という考え方です。残りの三つは、いずれも自社の情報を預けたり業務を担ってもらったりする関係にない相手であり、実施状況を確認すべき対象としては挙がりません。
ほかの選択肢はなぜ違うのか
- 自社の商品やサービスを使う個人の利用者は、自分の端末や使い方を自分で守る立場にあります。企業が一人ひとりの実施状況を確かめて回る対象として挙げられているものではありません。
- 出資している株主とのつながりは資本の面のものであり、自社の情報を預かったり業務を担ったりする関係ではありません。株主側の守りの弱さが自社の被害へ直結する経路も想定されていません。
- 事業所の近くにいるという地理的な近さがあるだけで、情報や業務のやり取りがあるわけではありません。地域社会の取組状況を確かめることが、自社の守りを固めることにはつながりません。
この問題に関係する言葉
- サイバーセキュリティ経営ガイドライン経済産業省とIPAが示した、経営者向けの手引です。自社に加えて取引先の対策まで確かめ、人材の処遇や予算も経営者が確保するよう求めています。
- サプライチェーン原材料から製造、販売、顧客に届くまでつながった一連の流れです。経営ガイドラインは、この流れにいる取引先の対策まで確かめよと求めます。
- 委託先業務の一部を任せた相手の会社です。事故が起きたときに誰がどこへ知らせるかを、あらかじめ決めた経路として結んでおきます。
出題当時の情報です(現在との違い)
設問が参照するサイバーセキュリティ経営ガイドラインは Ver 1.1 で、現在は Ver 3.0 です。正解は変わりません。
出典:平成29年度 春期 情報セキュリティマネジメント試験 午前 問2
同じ単元をまとめて解くならインシデント管理・組織/機関・基準・セキュリティ評価へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)