ISMS・諸規程・情報セキュリティ継続|平成30年度 秋期 情報セキュリティマネジメント試験 午前 問3
JIS Q 27017:2016(JIS Q 27002に基づくクラウドサービスのための情報セキュリティ管理策の実践の規範)が提供する“管理策及び実施の手引”の適用に関する記述のうち,適切なものはどれか。
- 外部のクラウドサービスを利用し,かつ,別のクラウドサービスを他社に提供する事業者だけに適用できる。
- ✓ これが正解外部のクラウドサービスを利用する事業者と,クラウドサービスを他社に提供する事業者とのどちらにも適用できる。
- 外部のクラウドサービスを利用するだけであり,自らはクラウドサービスを他社に提供しない事業者には適用できない。
- 外部のクラウドサービスを利用せず,自らクラウドサービスを他社に提供するだけの事業者には適用できない。
解説
クラウドの利用側と提供側のどちらの事業者にも適用できます。
設問が引くJIS Q 27017:2016は、JIS Q 27002に基づいて、クラウドサービスのための情報セキュリティ管理策と実施の手引を定めた実践の規範です。その適用範囲には、管理策及び実施の手引を、クラウドサービスプロバイダ及びクラウドサービスカスタマの双方に対して提供すると明記されています。つまり、外部のクラウドサービスを利用する事業者はカスタマとして、クラウドサービスを他社に提供する事業者はプロバイダとして、どちらもこの規格の手引を適用できます。利用と提供の一方だけを行う事業者を外すような条件はありません。
ほかの選択肢はなぜ違うのか
- 利用と提供の両方を兼ねる事業者だけに絞る条件は規格にありません。適用範囲の書き方は、利用のみの事業者も提供のみの事業者もそれぞれ対象に含むものです。
- クラウドサービスカスタマ、すなわち利用する側の事業者は、この規格が手引を提供する対象の一方です。自らはサービスを提供していないことは適用の妨げになりません。
- クラウドサービスプロバイダ、すなわち提供する側の事業者も対象に含まれます。外部のクラウドサービスを利用していない事業者を除外する定めはありません。
この問題に関係する言葉
- クラウドサービス自社で設備を持たず、事業者が用意したものをネットワーク越しに借りて使う形。どこまでを事業者が守るかは契約によって分かれます。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
出典:平成30年度 秋期 情報セキュリティマネジメント試験 午前 問3
同じ単元をまとめて解くならISMS・諸規程・情報セキュリティ継続へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)