ISMS・諸規程・情報セキュリティ継続|令和元年度 秋期 情報セキュリティマネジメント試験 午前 問9
JIS Q 27002:2014には記載されていないが,JIS Q 27017:2016において記載されている管理策はどれか。
- ✓ これが正解クラウドサービス固有の情報セキュリティ管理策
- 事業継続マネジメントシステムにおける管理策
- 情報セキュリティガバナンスにおける管理策
- 制御システム固有のサイバーセキュリティ管理策
解説
クラウドサービス固有の管理策を加えているのがJIS Q 27017です。
設問が引くJIS Q 27017:2016は、JIS Q 27002に基づく、クラウドサービスのための情報セキュリティ管理策の実践の規範です。クラウドサービスの提供や利用に固有の脅威とリスクに対処するため、汎用の管理策集であるJIS Q 27002:2014には無い、クラウドサービス固有の追加の管理策と実施の手引を定めています。だから、JIS Q 27002:2014には記載されておらず、JIS Q 27017:2016に記載されているのは、クラウドサービス固有の情報セキュリティ管理策です。
ほかの選択肢はなぜ違うのか
- 事業継続に関わる情報セキュリティの管理策は、汎用の管理策集の側でも扱われる題材です。クラウドサービスのための規格が新たに加えた固有の管理策には当たりません。
- 情報セキュリティガバナンスは、組織の統治の立場から情報セキュリティを方向付ける主題であり、クラウドサービスのための規格が追加した管理策ではありません。設問の対比に当てはまりません。
- 制御システム固有のサイバーセキュリティ管理策は、工場などの制御システムという別分野の話です。クラウドサービスのための規格であるJIS Q 27017が扱う対象ではありません。
この問題に関係する言葉
- クラウドサービス自社で設備を持たず、事業者が用意したものをネットワーク越しに借りて使う形。どこまでを事業者が守るかは契約によって分かれます。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
- 情報セキュリティガバナンス情報セキュリティについて、経営者が方向づけと監視を行う仕組みです。ITガバナンスとは対象が違いますが、範囲は重複する場合があります。
出題当時の情報です(現在との違い)
設問が明示する JIS Q 27002:2014 は2024年版に改訂されています。正解は変わらないとみられます。
出典:令和元年度 秋期 情報セキュリティマネジメント試験 午前 問9
同じ単元をまとめて解くならISMS・諸規程・情報セキュリティ継続へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)