平成21年度 春期 問54
セキュリティ
情報セキュリティポリシーの問題
企業の情報セキュリティポリシの策定及び運用に関する記述のうち,適切なものはどれか。
- ア各セキュリティ対策ソフトウェアに設定すべき内容の定義を明確にしなければならない。
- イ経営トップは情報セキュリティポリシに対する会社の考え方や取組み方について,社員への説明を率先して推進しなければならない。
- ウ情報セキュリティポリシの策定においては最初に,遵守すべき行為及び判断の基準を策定しなければならない。
- エ目標とするセキュリティレベルを達成するために,導入する製品を決定しなければならない。
答えと解説を見る
✓ これが正解イ経営トップは情報セキュリティポリシに対する会社の考え方や取組み方について,社員への説明を率先して推進しなければならない。
解説
方針というものは、上が率先して示さなければ根づきません。
情報セキュリティポリシーは、会社としての構えを示す文書です。どんな考えで何に取り組むのかを、まず上が言葉にして示します。経営の頂に立つ人が率先して社員へ説くと述べた肢が当たります。上が本気だと伝わらなければ、現場は後回しにしてしまうからです。守るべき行いと判じる基準を最初に作る、という肢は順序が違いました。先に来るのは基本の方針で、細かい基準はその下に置かれます。対策の道具へ設定すべき中身を定める、という肢はさらに下の層でした。個々の製品ごとの手順にあたり、方針そのものではありません。目標の水準を達するために入れる製品を決める、という肢も同じです。何を買うかは手立ての話で、構えを定める段ではありませんでした。三つとも必要なことですが、上から順に並べると置き場所が違います。
ほかの選択肢はなぜ違うのか
- ア各セキュリティ対策ソフトウェアに設定すべ…:対策の道具へ設定すべき中身を定めるとします。実際に守るには、確かに欠かせない詰めでした。ところがこれは、いちばん下の層にあたります。会社としての構えを示す文書ではありません。個々の設定なら、これが答えにあたります。
- ウ情報セキュリティポリシの策定においては最…:守るべき行いと判じる基準を最初に作るとします。どちらも方針の下に置かれる、必要な決めごとです。ところが最初に来るのは、基本の方針でした。基準はその方針を受けて作られていきます。二段目の決めごとなら、これが答えです。
- エ目標とするセキュリティレベルを達成するた…:目標の水準へ達するため、入れる製品を決めるとします。備えを整えるうえで、確かに必要になります。ところが何を買うかは、手立ての話でした。構えそのものを定める段ではありません。道具を選ぶ話なら、これが答えにあたります。
この問題の用語
- 情報セキュリティポリシ基本方針・対策基準・実施手順の三つからなる、組織の決まりの文書です。規模が小さければ下の二つを一つにまとめ、二階層にしてもかまいません。
出典:平成21年度 春期 ITパスポート試験 問54
同じ用語が出る問題
- 令和6年度 問94:情報セキュリティポリシーの問題(情報セキュリティポリシ)
- 令和5年度 問79:PDCAに関する問題(情報セキュリティポリシ)
- 令和4年度 問85:情報セキュリティポリシの問題(情報セキュリティポリシ)
- 令和4年度 問17:BYODの事例(情報セキュリティポリシ)
- 令和3年度 問96:情報セキュリティ方針に関する記述(情報セキュリティポリシ)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)