令和6年度 春期 午前Ⅱ 問25
セキュリティ
ISMAPに関する問題
“政府情報システムのためのセキュリティ評価制度(ISMAP)管理基準(令和5年9月22日最終改定)”に関する記述のうち,適切なものはどれか。
- アISMAP管理基準は,ガバナンス基準,マネジメント基準,管理策基準,監査基準の四つから構成されている。
- イガバナンス基準の実施主体は経営陣であり,情報セキュリティガバナンスのプロセスとして,評価,指示,モニタ,コミュニケーション及び保証の各プロセスが定められている。
- ウ管理策基準は,管理者が実施すべき事項として,情報セキュリティマネジメントの計画,実行,点検,処置及びリスクコミュニケーションに必要な事項を定めている。
- エマネジメント基準は,組織における情報セキュリティマネジメントの確立段階において,リスク対応方針に従って管理策を選択する際の選択肢を与えている。
答えと解説を見る
✓ これが正解イガバナンス基準の実施主体は経営陣であり,情報セキュリティガバナンスのプロセスとして,評価,指示,モニタ,コミュニケーション及び保証の各プロセスが定められている。
解説
ガバナンス基準は経営陣が主体で、評価や指示などを定めています。
設問が引く令和5年9月22日最終改定のISMAP管理基準は、ガバナンス基準、マネジメント基準、管理策基準の三つから構成されています。見分ける軸は、それぞれの基準の実施主体と、定めている内容の組合せです。ガバナンス基準は経営陣を実施主体とし、情報セキュリティガバナンスのプロセスとして、評価、指示、モニタ、コミュニケーション及び保証を定めています。マネジメント基準は管理者を実施主体とし、情報セキュリティマネジメントの計画、実行、点検、処置とリスクコミュニケーションに必要な事項を定めます。管理策基準は、リスク対応方針に従って管理策を選ぶ際の選択肢を与えるものです。経営陣はガバナンス、管理者はマネジメント、管理策の選択肢は管理策基準と、主体と役割を組にして押さえると判断できます。
ほかの選択肢はなぜ違うのか
- アISMAP管理基準は,ガバナンス基準,マ…:四つの基準から構成されるという点が誤りです。設問が引く版のISMAP管理基準は、ガバナンス基準、マネジメント基準、管理策基準の三つで構成されており、監査基準という基準はその中に含まれていません。
- ウ管理策基準は,管理者が実施すべき事項とし…:管理者が実施すべき事項として、計画から処置までとリスクコミュニケーションに必要な事項を定めているのは、マネジメント基準の役割です。それを管理策基準の説明としている点で、二つの基準の役割が入れ替わっています。
- エマネジメント基準は,組織における情報セキ…:組織がリスク対応方針に沿って管理策を選ぶときに、その選択肢を示すのは管理策基準の役割です。それをマネジメント基準の説明として述べているため、基準の名前と内容の組合せが合っていません。
この問題の用語
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
- 情報システム業務に必要なデータを集め、処理し、伝えるための仕組み全体です。コンピュータや通信網だけでなく、それを使う人や業務の手順も含みます。
- セキュリティ評価製品やシステムが備えるセキュリティの機能や強さを、決まった基準で調べることです。国際規格のISO/IEC 15408がその基準にあたります。
- 情報セキュリティガバナンス情報セキュリティについて、経営者が方向づけと監視を行う仕組みです。ITガバナンスとは対象が違いますが、範囲は重複する場合があります。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
出典:令和6年度 春期 ITストラテジスト試験 午前Ⅱ 問25
同じ用語が出る問題
- 令和6年度 春期 午前Ⅱ 問15:SoEに関する問題(情報システム)
- 令和6年度 春期 午前Ⅱ 問5:請負型の契約を基本とするフェーズ(情報システム)
- 令和5年度 春期 午前Ⅱ 問2:プロビジョニングの説明(情報システム)
- 令和4年度 春期 午前Ⅱ 問15:SoEに関する問題(情報システム)
- 平成30年度 秋期 午前Ⅱ 問25:リスク回避に該当するもの(リスク対応)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)