平成25年度 秋期 午前 問40
セキュリティ
ISMSに関する問題
ISMS において定義することが求められている情報セキュリティ基本方針に関する記述のうち,適切なものはどれか。
- ア重要な基本方針を定めた機密文書であり,社内の関係者以外の目に触れないようにする。
- イ情報セキュリティの基本方針を述べたものであり,ビジネス環境や技術が変化しても変更してはならない。
- ウ情報セキュリティのための経営陣の方向性及び支持を規定する。
- エ特定のシステムについてリスク分析を行い,そのセキュリティ対策とシステム運用の詳細を記述する。
答えと解説を見る
✓ これが正解ウ情報セキュリティのための経営陣の方向性及び支持を規定する。
解説
基本方針は経営陣の方向性と支持を示す最上位の文書です。
設問は、ISMS で定めることが求められている情報セキュリティ基本方針に関する記述を選ばせています。見る軸は一つで、その記述が文書の階層のどこを語っているかです。情報セキュリティポリシは三つの層に分かれ、最上位の基本方針が、なぜ守るのかという組織の意思を短く示します。その下に、何をどの水準で守るかを定める規程が置かれ、さらに下に、どう操作するかを書いた手順書が続きます。規格が基本方針に求めるのは、組織の目的に合っていること、要求事項を満たして改善を続けると約束すること、そして経営陣が進む向きを示して後押ししていることです。よって、情報セキュリティのための経営陣の方向性及び支持を規定する、という記述が当てはまります。
ほかの選択肢はなぜ違うのか
- ア重要な基本方針を定めた機密文書であり,社…:基本方針は、取引先や従業員に対して自分たちの構えを示すための文書なので、外へ向けて公開するのが普通です。関係者だけに閉じてしまうと、示したい相手に届かなくなります。
- イ情報セキュリティの基本方針を述べたもので…:事業の環境も技術も脅威も移り変わるため、方針も定めた間隔で見直す対象になります。変えてはならないと固めてしまうと、計画と実行と点検と改善を回す考え方そのものが止まります。
- エ特定のシステムについてリスク分析を行い,…:特定のシステムを対象に分析を行い、対策や運用の細かい内容まで書くのは、下の層に置かれる手順書の役目です。活動そのものは必要ですが、最上位の文書に書く中身ではありません。
この問題の用語
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- 情報セキュリティポリシ基本方針・対策基準・実施手順の三つからなる、組織の決まりの文書です。規模が小さければ下の二つを一つにまとめ、二階層にしてもかまいません。
- 基本方針組織が取り組みの目的や考え方を、最も上の段で示す方針です。具体的な基準や手順は、これをよりどころにして定めます。
- 機密決められた人以外に見せてはならない、という扱いのことです。社外秘などの区分を決め、書類に表示して全員に周知します。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- システム運用作ったシステムを日々動かし、支えていく仕事のことをいいます。稼働の監視やバックアップ、障害への対応などを決めた手順で行います。
出典:平成25年度 秋期 応用情報技術者試験 午前 問40
同じ用語が出る問題
- 令和7年度 春期 午前 問58:ウォークスルー法の説明(機密)
- 令和6年度 春期 午前 問62:デジタルガバナンス・コードの問題(情報セキュリティポリシ)
- 令和5年度 春期 午前 問60:内部統制に関する問題(基本方針)
- 令和4年度 秋期 午前 問58:ISMS内部監査に関する問題(ISMS)
- 令和4年度 秋期 午前 問41:リスクアセスメントに関する問題(リスク分析)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)