ISMS・諸規程・情報セキュリティ継続|平成30年度 秋期 情報セキュリティマネジメント試験 午前 問5
SaaS(Software as a Service)を利用するときの企業の情報セキュリティ管理に関する記述のうち,適切なものはどれか。
- システム運用を行わずに済み,障害時の業務手順やバックアップについての検討が不要である。
- システムのアクセス管理を行わずに済み,パスワードの初期化の手続や複雑性の要件を満たすパスワードポリシの検討が不要である。
- ✓ これが正解システムの構築を行わずに済み,アプリケーションソフトウェア開発に必要な情報セキュリティ要件の定義やシステムログの保存容量の設計が不要である。
- システムの情報セキュリティ管理を行わずに済み,情報セキュリティ管理規程の策定や管理担当者の設置が不要である。
解説
SaaSで省けるのはシステム構築側の作業だけです。
SaaSは、事業者が提供するアプリケーションソフトウェアを、ネットワーク越しにサービスとして利用する形態です。利用する企業は自らシステムの構築を行わないので、アプリケーションソフトウェア開発に必要な情報セキュリティ要件の定義や、システムログの保存容量の設計といった、構築の局面で発生する作業は生じません。一方で、サービスを使う側としての情報セキュリティ管理まで事業者に移るわけではありません。障害時に業務をどう続けるかの検討、利用者のアクセス管理、管理規程の整備や担当者の設置は、SaaSを選んでも自社に残ります。何が事業者側に移り、何が自社に残るかを切り分けるのがこの問題の狙いです。
ほかの選択肢はなぜ違うのか
- システムの運用を事業者が担っても、障害でサービスが止まったときに業務をどう継続するかの手順や、データのバックアップの方針は、利用する企業の側で検討し続ける必要があります。
- 誰にIDを発行しどう認証するかというアクセス管理は利用企業自身の管理事項です。パスワードの初期化の手続や、複雑性の要件を満たすパスワードポリシの検討は依然として要ります。
- 情報セキュリティ管理の主体は、提供形態にかかわらず利用する企業です。情報セキュリティ管理規程の策定や管理担当者の設置を省いてよい理由にはなりません。
この問題に関係する言葉
- SaaSできあがったアプリを、インターネット越しに必要な分だけ使う形。利用者は開発もサーバの用意もしません。
- アクセス管理誰がどの情報にどこまで触れてよいかを決めて保つ仕事。退職者のIDが残っていないかを名簿と突き合わせます。
出典:平成30年度 秋期 情報セキュリティマネジメント試験 午前 問5
同じ単元をまとめて解くならISMS・諸規程・情報セキュリティ継続へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)