情報セキュリティ管理|システム監査技術者試験
この分野には 19問あります。くり返し出ているものから並べています。
この分野でくり返し出ている用語は管理策(6問)・情報セキュリティマネジメントシステム(5問)・組織(5問)・CRYPTREC(4問)・認証(4問)です。問題が多い回は令和7年度 秋期(4問)・令和5年度 秋期(3問)・令和4年度 秋期(2問)です。
リスクを調べる段階と、手を加える段階
JIS Q 27000の用語では、リスクを扱う流れを段階ごとに定義します。リスク特定はリスク源や事象、原因、起こり得る結果を含めてリスクを発見、認識、記述するプロセス、リスク分析はリスクの特質を理解し、リスクがどこにどう潜み、現実になればどれほどの影響が出るかを見積もってリスクレベルを決定するプロセス、リスク評価はリスク分析の結果をリスク基準と比べて受容できるかを決めるプロセスで、この三つがリスクアセスメントです。リスク対応は、リスクを修正するプロセスです。
リスク対応は、リスクの大きさや負担する先を変えるかで分けます。原因となる活動をやめるのが回避、発生の可能性や影響を小さくするのが低減、保険や契約で他者と分け合うのが移転、評価の結果を踏まえて対策を変えずに受け入れるのが保有です。
管理策の面では、JIS Q 27002:2024が各管理策に属性を付け、その一つのサイバーセキュリティ概念は識別、防御、検知、対応、復旧の五つです。これはNISTのサイバーセキュリティフレームワーク1.1版の五つの機能と同じ並びで、識別は守るべき資産とリスクを把握する機能です。現在の2.0版では統治の機能が加わっています。運用中のシステムを監査するときは、影響を抑えるため、ソフトウェアやデータへのアクセスを読出し専用に限ります。
組織や取組は、どこに置かれて何をするかで見分けます。CSIRTは組織内でインシデントへの対応を担うチーム、CRYPTRECは電子政府で使う暗号技術の安全性を評価、監視するプロジェクト、J-CSIPはIPAを集約点としてサイバー攻撃の情報を参加組織で共有する取組です。
制度や基準では、ISMAPは政府の使うクラウドサービスを評価して登録する制度、PIAは個人識別可能情報を扱う前にプライバシーへの影響を評価するプロセス、PCI DSSはクレジットカードの会員データを守るための基準です。
この分野で出た問題
- 令和7年度 秋期 問14JIS X 9251:2021(プライバシー影響評価のためのガイドライン)において,個人識別可能情報の処理に関する潜在的なプライバシー影響の,特定,分析,評価,協議,伝達及び対応の計画を立てるための全体的なプロセスと定義されているものはどれか。
- 令和6年度 秋期 問19CRYPTRECの主な活動内容はどれか。
- 平成28年度 春期 問19CRYPTRECの役割として,適切なものはどれか。
- 平成29年度 春期 問19CSIRTの説明として,適切なものはどれか。
- 平成31年度 春期 問20JIS Q 27000:2014(情報セキュリティマネジメントシステム-用語)における情報セキュリティリスクに関する記述のうち,適切なものはどれか。
- 令和7年度 秋期 問19JIS Q 27000:2019(情報セキュリティマネジメントシステム-用語)におけるリスク対応についての説明として,適切なものはどれか。
- 令和5年度 秋期 問19JIS Q 27000:2019(情報セキュリティマネジメントシステム-用語)におけるリスク評価についての説明として,適切なものはどれか。
- 令和3年度 秋期 問20JIS Q 27000:2019(情報セキュリティマネジメントシステム-用語)の用語に関する記述のうち,適切なものはどれか。
- 令和4年度 秋期 問7JIS Q 27002:2014(情報セキュリティ管理策の実践のための規範)では,運用システムに対する監査活動の影響を最小限にするための管理策及び実施の手引を定めている。その中で守ることが最も望ましいとされている事項はどれか。
- 令和7年度 秋期 問6JIS Q 27002:2024(情報セキュリティ管理策)では,運用システムに対する監査活動の影響を最小限にするための管理策及び実施の手引を定めている。その中で守ることが望ましい事項として,最も適切なものはどれか。
- 令和7年度 秋期 問18JIS Q 27002:2024(情報セキュリティ管理策)におけるサイバーセキュリティ概念を構成する五つの属性値はどれか。
- 令和3年度 秋期 問19NIST“Cybersecurity Framework:重要インフラのサイバーセキュリティを改善するためのフレームワーク(1.1版)”にある機能とカテゴリの組みのうち,対応しているものはどれか。
- 平成27年度 春期 問21PCIデータセキュリティ基準(PCI DSS Version 3.0)のセキュリティ要件から見て,適切なものはどれか。
- 令和5年度 秋期 問18“サイバー情報共有イニシアティブ(J-CSIP)”の説明はどれか。
- 令和5年度 秋期 問2“政府情報システムのためのセキュリティ評価制度(ISMAP)標準監査手続”における“監査の対象となる期間”の記述のうち,適切なものはどれか。
- 平成21年度 春期 問21情報システムのリスク分析に関する記述のうち,適切なものはどれか。
- 平成23年度 特別 問11情報セキュリティのリスク対策のうち,リスクの保有に該当するものはどれか。
- 令和2年度 10月 問20経済産業省が“サイバー・フィジカル・セキュリティ対策フレームワーク(Version 1.0)”を策定した主な目的の一つはどれか。
正解と解説は、答え合わせのあとに出ます。
年度から解く
この分野の問題は 12年度ぶんの試験から出ています。いちばん新しいのは令和7年度 秋期です。年度別に解くと、回ごとにまとめて解けます。