平成29年度 春期 午前 問39
セキュリティ
ISMSに関する問題
経済産業省と IPA が策定した“サイバーセキュリティ経営ガイドライン(Ver1.1)”の説明はどれか。
- ア企業が IT 活用を推進していく中で,サイバー攻撃から企業を守る観点で経営者が認識すべき 3 原則と,情報セキュリティ対策を実施する上での責任者となる担当幹部に,経営者が指示すべき事項をまとめたもの
- イ経営者が,情報セキュリティについて方針を示し,マネジメントシステムの要求事項を満たすルールを定め,組織が保有する情報を CIA の観点から維持し,継続的に見直すためのプロセス及び管理策を体系的に規定したもの
- ウ事業体の IT に関する経営者の活動を大きく IT ガバナンス(統制)と IT マネジメント(管理)に分割し,具体的な目標と工程として 37 のプロセスを定義したもの
- エ世界的規模で生じているサイバーセキュリティ上の脅威に関して,企業の経営者を支援する施策を総合的かつ効果的に推進するための国の責務を定めたもの
答えと解説を見る
✓ これが正解ア企業が IT 活用を推進していく中で,サイバー攻撃から企業を守る観点で経営者が認識すべき 3 原則と,情報セキュリティ対策を実施する上での責任者となる担当幹部に,経営者が指示すべき事項をまとめたもの
解説
経営者向けの原則と指示事項をまとめた文書です。
設問は、経済産業省と IPA が策定したサイバーセキュリティ経営ガイドラインの説明を選ばせています。四つの選択肢はどれも経営者を主語に置いているので、そこでは切れません。名前の読み方から入ります。経営という語が付いているとおり、これは現場の手順書ではなく、経営者に向けて書かれた文書です。したがって中身は、経営者が何を認識し、誰に何を指示するかになります。実際にこの文書は二本立てです。一本目は経営者が認識すべき原則で、経営者自身が先頭に立って対策を進めること、自社だけでなく系列企業や取引先まで含めて考えること、そして平時から関係者と情報を共有しておくこと、の三つが挙げられています。二本目は、情報セキュリティ対策を実施する責任者となる担当幹部に対して経営者が指示すべき事項で、体制づくり、危険の把握、計画の策定、委託先の管理、事故が起きたときの対応体制などが並びます。この二本立てをそのまま言い当てているものが答えになります。
ほかの選択肢はなぜ違うのか
- イ経営者が,情報セキュリティについて方針を…:経営者が方針を示し、要求事項を満たす規則を定め、機密性と完全性と可用性の観点から情報を維持し、継続的に見直す仕組みを体系的に規定したものという説明です。これは ISMS の中身で、認証を得るための要求事項を述べたものにあたります。
- ウ事業体の IT に関する経営者の活動を大…:事業体の IT に関する経営者の活動を統制と管理に大きく分け、具体的な目標と工程として 37 のプロセスを定義したものという説明です。これは COBIT の中身で、IT 全般の統治の枠組みであり、サイバー攻撃に絞った文書ではありません。
- エ世界的規模で生じているサイバーセキュリテ…:世界的規模で生じている脅威に関し、企業の経営者を支援する施策を推進するための国の責務を定めたものという説明です。国が主語に置かれるのは法律であり、これはサイバーセキュリティ基本法にあたります。
この問題の用語
- サイバーセキュリティ経営ガイドライン経済産業省とIPAが示した、経営者向けの手引です。自社に加えて取引先の対策まで確かめ、人材の処遇や予算も経営者が確保するよう求めています。
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- 経営者組織の方向を決め、責任を負う立場の人のことをいいます。経営の方針や目標を定め、人や資金を配分して、その達成に責任を持ちます。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
- 工程仕事を進める順序と段取りのまとまりを指します。図表にして管理し、重要な期日や作業の順序、進み具合を目に見える形にします。
- 脅威情報資産に害を及ぼしうる出来事や行為のもと。弱点である脆弱性と結び付いたときに、実際の被害につながります。
出典:平成29年度 春期 応用情報技術者試験 午前 問39
同じ用語が出る問題
- 令和7年度 春期 午前 問37:サイドチャネル攻撃に該当するもの(脅威)
- 令和6年度 秋期 午前 問61:DX推進指標に関する問題(経営者)
- 令和5年度 春期 午前 問39:ISMAPに関する問題(管理策)
- 令和4年度 秋期 午前 問58:ISMS内部監査に関する問題(ISMS)
- 令和3年度 春期 午前 問41(サイバーセキュリティ経営ガイドライン)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)