平成29年度 春期 午前Ⅱ 問20
情報セキュリティ管理
CSIRTの説明
CSIRTの説明として,適切なものはどれか。
- アJIS Q 15001:2006に適合して,個人情報について適切な保護措置を講じる体制を整備・運用している事業者などを認定する組織
- イ企業や行政機関などに設置され,コンピュータセキュリティインシデントに対応する活動を行う組織
- ウ電子政府のセキュリティを確保するために,安全性及び実装性に優れると判断される暗号技術を選出する組織
- エ内閣官房に設置され,サイバーセキュリティ政策に関する総合調整を行いつつ,“世界を率先する”“強靱で”“活力ある”サイバー空間の構築に向けた活動を行う組織
答えと解説を見る
✓ これが正解イ企業や行政機関などに設置され,コンピュータセキュリティインシデントに対応する活動を行う組織
解説
CSIRTは、セキュリティインシデントに対応する活動を行う組織です。
CSIRTは、企業や行政機関などに置かれ、コンピュータセキュリティインシデントが起きたときに、報告の受付、状況の分析、対応の調整などを行う組織です。見分ける軸は、組織が何を目的として活動するかです。インシデントへの対応という目的に結び付いているのは、正解の記述だけです。他の記述は、個人情報保護の体制を認定する組織、暗号技術を評価して選ぶ組織、国のサイバーセキュリティ政策を総合調整する組織の説明で、どれも目的が異なります。名前の中のIRがインシデント対応を表す、と覚えておくと選びやすくなります。
ほかの選択肢はなぜ違うのか
- アJIS Q 15001:2006に適合し…:個人情報について適切な保護措置を講じる体制を整えた事業者を認定するのは、プライバシーマーク制度の付与機関の役割です。設問が引くJIS Q 15001:2006への適合を審査する話で、インシデント対応とは別です。
- ウ電子政府のセキュリティを確保するために,…:電子政府のために、安全性や実装性に優れた暗号技術を選ぶのは、CRYPTRECの活動です。暗号技術の評価が目的であり、発生したインシデントに対応する組織ではありません。
- エ内閣官房に設置され,サイバーセキュリティ…:内閣官房に置かれ、サイバーセキュリティ政策の総合調整を行う組織の説明です。国全体の政策を調整する立場であり、個々の組織に置かれてインシデントに対応するCSIRTとは異なります。
この問題の用語
- CSIRT事故が起きたときに窓口となり、調べて対応する組織内の専門チーム。普段から連絡先と手順を決めておきます。
- プライバシーマーク個人情報を適切に扱う体制を持つ事業者に与えられる認定のこと。対象は個人情報全般で、カード会員データの技術要件は定めません。
- CRYPTREC電子政府で使うことを勧める暗号について、安全性を評価し、その後も監視し続ける国内の取り組み。弱くなった暗号は入れ替えを促します。
- JIS Q 15001個人情報を守る仕組みの要求事項をまとめた日本産業規格です。書面で直接取得するときは、利用目的を書面で示して同意を得ます。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- セキュリティインシデント「インシデント」を、情報の安全に関わるものだとはっきりさせて言うときの呼び方。単なる出来事との線引きは、決めた条件で行います。
出典:平成29年度 春期 データベーススペシャリスト試験 午前Ⅱ 問20
同じ用語が出る問題
- 令和6年度 秋期 午前Ⅱ 問6:クラス図に関する問題(組織)
- 令和4年度 秋期 午前Ⅱ 問23:アクセス透過性の説明(組織)
- 令和3年度 秋期 午前Ⅱ 問2:UMLに関する問題(組織)
- 平成31年度 春期 午前Ⅱ 問3:UMLに関する問題(組織)
- 平成28年度 春期 午前Ⅱ 問4:UMLに関する問題(組織)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)