インシデント管理・組織/機関・基準・セキュリティ評価|平成31年度 春期 情報セキュリティマネジメント試験 午前 問32
“政府機関等の情報セキュリティ対策のための統一基準(平成30年度版)”に関する説明として,適切なものはどれか。
- ✓ これが正解機密性,完全性及び可用性それぞれの観点による情報の格付の区分を定義している。
- 個人情報保護法に基づいて制定されたものである。
- 適用範囲は,全ての政府機関及び全ての民間企業としている。
- 不正アクセス禁止法に基づいて制定されたものである。
解説
情報を機密性・完全性・可用性の観点で格付ける区分を定めます。
設問が引く政府機関等の情報セキュリティ対策のための統一基準(平成30年度版)は、国の行政機関や独立行政法人などが講ずべき情報セキュリティ対策の統一的な枠組みを定めたものです。その中で、取り扱う情報を機密性、完全性、可用性それぞれの観点から格付けする区分を定義し、格付けに応じて取扱いの決まりを変える仕組みを取っています。守る必要の度合いは情報ごとに違うので、まず情報を仕分けることが対策の出発点になる、という考え方です。適用の対象は政府機関等であり、全ての民間企業に及ぶものではありません。
ほかの選択肢はなぜ違うのか
- 統一基準は、政府機関等の情報セキュリティの水準を高めるための対策の基準であり、個人情報保護法に基づいて制定されたものではありません。個人情報だけを対象にした基準でもありません。
- 適用の範囲は政府機関等であり、全ての民間企業までは含みません。民間企業がこの基準を参考にすることはあっても、適用対象として義務付けられる立場ではありません。
- 不正アクセス禁止法は、不正アクセス行為などを禁じて罰する法律であり、統一基準の制定の根拠ではありません。基準の性格の説明として適切ではありません。
この問題に関係する言葉
- 政府機関等の情報セキュリティ対策のための統一基準政府機関等が守るべき情報セキュリティ対策をまとめた基準です。情報を機密性・完全性・可用性の観点で格付ける区分を定めています。
- 機密性許された人だけが情報に触れられる状態が保たれていること。完全性・可用性と並ぶ、情報セキュリティの三つの性質の一つです。
出題当時の情報です(現在との違い)
設問が示す統一基準は改称され、現在は「政府機関等のサイバーセキュリティ対策のための統一基準群」の令和7年度版です。正解は変わらないとみられます。
出典:平成31年度 春期 情報セキュリティマネジメント試験 午前 問32
同じ単元をまとめて解くならインシデント管理・組織/機関・基準・セキュリティ評価へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)