インシデント管理・組織/機関・基準・セキュリティ評価|平成30年度 秋期 情報セキュリティマネジメント試験 午前 問8
JIS Q 27014:2015(情報セキュリティガバナンス)における,情報セキュリティガバナンスの範囲とITガバナンスの範囲に関する記述のうち,適切なものはどれか。
- ✓ これが正解情報セキュリティガバナンスの範囲とITガバナンスの範囲は重複する場合がある。
- 情報セキュリティガバナンスの範囲とITガバナンスの範囲は重複せず,それぞれが独立している。
- 情報セキュリティガバナンスの範囲はITガバナンスの範囲に包含されている。
- 情報セキュリティガバナンスの範囲はITガバナンスの範囲を包含している。
解説
二つのガバナンスの範囲は重複する場合があります。
設問が引くJIS Q 27014:2015は、情報セキュリティガバナンスとITガバナンスの関係を、範囲は重複する場合があると整理しています。両者は対象の切り口が異なります。ITガバナンスの包括的な範囲は、情報を取得、加工、保存、普及するために必要な資源を対象とするのに対し、情報セキュリティガバナンスの範囲は、情報の機密性、完全性、可用性を対象とします。紙の書類のようにITによらない情報の保護もあれば、セキュリティ以外を目的とするIT資源の統治もあるので、一方が他方を包含する関係でも、完全に切り離された関係でもなく、重なり合う部分をもつ関係になります。
ほかの選択肢はなぜ違うのか
- ITで扱う情報の機密性や完全性を確保する領域では、二つのガバナンスの関心が重なります。互いに独立で重複しないという整理は、規格の記述と合いません。
- 情報セキュリティが守る対象には、ITを介さない情報も含まれます。IT資源の統治の中にすべて収まるわけではないので、包含されているという記述は成り立ちません。
- IT資源の統治には、セキュリティ以外の目的による資源配分や活用の判断も含まれます。情報セキュリティガバナンスがITガバナンスの全体を覆う関係ではありません。
この問題に関係する言葉
- 情報セキュリティガバナンス情報セキュリティについて、経営者が方向づけと監視を行う仕組みです。ITガバナンスとは対象が違いますが、範囲は重複する場合があります。
- ITガバナンス組織が情報システムをうまく使えるように、経営者が方向づけと監視を行う仕組みです。情報セキュリティガバナンスとは範囲が重複する場合があります。
- 機密性許された人だけが情報に触れられる状態が保たれていること。完全性・可用性と並ぶ、情報セキュリティの三つの性質の一つです。
- 完全性情報が壊れたり書き換えられたりせず、正しいまま保たれていること。機密性・可用性と並ぶ、三つの性質の一つです。
- 可用性使いたいときに情報や仕組みを使える状態が保たれていること。機密性・完全性と並ぶ、情報セキュリティの三つの性質の一つです。
出典:平成30年度 秋期 情報セキュリティマネジメント試験 午前 問8
同じ単元をまとめて解くならインシデント管理・組織/機関・基準・セキュリティ評価へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)