令和5年度 春期 午前Ⅱ 問16
セキュリティ
CSIRTの説明
CSIRT の説明として,適切なものはどれか。
- ア企業や行政機関などに設置され,コンピュータセキュリティインシデントに対応する活動を行う組織
- イ事業者が個人情報について適切な保護措置を講じる体制を整備・運用しており,かつ,JIS Q 15001 に適合していることを認定する組織
- ウ電子政府のセキュリティを確保するために,安全性及び実装性に優れると判断される暗号技術を選出する組織
- エ内閣官房に設置され,サイバーセキュリティ政策に関する総合調整を行いつつ,“自由,公正かつ安全なサイバー空間”の創出に向け,官民一体となって様々な活動に取り組む組織
答えと解説を見る
✓ これが正解ア企業や行政機関などに設置され,コンピュータセキュリティインシデントに対応する活動を行う組織
解説
CSIRT は、組織内でセキュリティインシデントに対応する組織です。
CSIRT は、企業や行政機関などに設けられ、コンピュータセキュリティインシデントの報告を受け付け、調査や対応、関係者との連絡や調整を行う組織です。見分ける軸は、組織の役割がインシデントへの対応か、認定、暗号の評価、政策の調整かです。インシデントに対応する活動を行う組織という説明は、CSIRT の役割と合っています。ほかの三つは、個人情報保護の体制を審査して認定する仕組み、電子政府で使う暗号技術を選ぶ取組み、内閣官房に置かれた政策の調整役を説明しており、いずれも CSIRT ではありません。出来事に対応する組織が CSIRT、と押さえると見分けられます。出題当時の NISC(内閣サイバーセキュリティセンター)は、2025年7月1日に国家サイバー統括室へ改組されています。
ほかの選択肢はなぜ違うのか
- イ事業者が個人情報について適切な保護措置を…:個人情報の適切な保護の体制を整え、JIS Q 15001 に適合している事業者を認定するのは、プライバシーマーク制度の説明です。事業者の体制を審査して認める仕組みであり、インシデントに対応する組織ではありません。
- ウ電子政府のセキュリティを確保するために,…:安全性と実装性に優れた暗号技術を選び出して電子政府での利用に供するのは、CRYPTREC の取組みです。暗号技術を評価する活動であり、インシデントが起きたときに対応する組織とは役割が違います。
- エ内閣官房に設置され,サイバーセキュリティ…:内閣官房に設置され、サイバーセキュリティ政策の総合調整を行う組織は NISC です。国全体の政策を調整する立場であり、個々の組織に置かれてインシデントに対応する CSIRT とは位置付けが異なります。
この問題の用語
- CSIRT事故が起きたときに窓口となり、調べて対応する組織内の専門チーム。普段から連絡先と手順を決めておきます。
- CRYPTREC電子政府で使うことを勧める暗号について、安全性を評価し、その後も監視し続ける国内の取り組み。弱くなった暗号は入れ替えを促します。
- プライバシーマーク個人情報を適切に扱う体制を持つ事業者に与えられる認定のこと。対象は個人情報全般で、カード会員データの技術要件は定めません。
- セキュリティインシデント「インシデント」を、情報の安全に関わるものだとはっきりさせて言うときの呼び方。単なる出来事との線引きは、決めた条件で行います。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- JIS Q 15001個人情報を守る仕組みの要求事項をまとめた日本産業規格です。書面で直接取得するときは、利用目的を書面で示して同意を得ます。
出典:令和5年度 春期 ITサービスマネージャ試験 午前Ⅱ 問16
同じ用語が出る問題
- 令和3年度 春期 午前Ⅱ 問17:JIS Q 22301の問題(JIS Q 15001)
- 令和3年度 春期 午前Ⅱ 問16:CSIRTの説明(CSIRT)
- 平成30年度 秋期 午前Ⅱ 問24:ISMSに関する問題(プライバシーマーク)
- 平成30年度 秋期 午前Ⅱ 問23:CSIRTの説明(CRYPTREC)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)