平成22年度 秋期 問76
セキュリティ
情報セキュリティポリシーの問題
情報セキュリティポリシに関する考え方のうち,適切なものはどれか。
- アいかなる情報資産に対しても,実施する対策の費用は同一であることが望ましい。
- イ情報セキュリティポリシの構成要素の最上位にある情報セキュリティ基本方針は,経営者を始めとした幹部だけに開示すべきである。
- ウ情報セキュリティポリシの適用対象としては,社員だけでなく,パートなども含めた全従業者とすべきである。
- エ情報セキュリティポリシを初めて作成する場合は,同業他社のポリシをサンプルとして,できるだけそのまま利用することが望ましい。
答えと解説を見る
✓ これが正解ウ情報セキュリティポリシの適用対象としては,社員だけでなく,パートなども含めた全従業者とすべきである。
解説
働く形にかかわらず、触れる人は全員が対象になります。
守りは、いちばん弱いところから破られます。だから当てはめる相手を、一部に絞ってはいけません。社に属する者だけでなく、短い時の者も含めます。情報に触れる人は、働く形にかかわらず全員が対象でした。だから全ての従う者とすべきだと述べた肢が当たります。一部が外れると、そこが穴になってしまいました。費用をすべて同じにすると述べた肢は、当たりません。守るものの値打ちに応じて、厚みを変えます。上に立つ方針を幹部だけに示すと述べた肢も外れました。方針は、外にも示すために作られるものです。細かい手順は伏せますが、方針はそこと分かれていました。他社のものをそのまま使うと述べた肢も、行きすぎです。守る持ち物も危うさも、会社ごとに違いました。シラバスも、情報セキュリティポリシーを用語に挙げています。
ほかの選択肢はなぜ違うのか
- アいかなる情報資産に対しても,実施する対策…:費用をすべて同じにすると述べた肢のほうです。公平に見えるので、確かに筋が通って読めます。ところが守るものには、値打ちの差がありました。重いものには厚く、軽いものには薄く配ります。一律に決めています。配り方が違いました。
- イ情報セキュリティポリシの構成要素の最上位…:上に立つ方針を幹部だけに示す肢が、こちらです。外へ漏らさないほうが安全に見える形でした。けれども方針は、外にも示すために作られます。どう守るかを、取引する相手にも伝えました。伏せるのは細かい手順です。示す相手が違います。
- エ情報セキュリティポリシを初めて作成する場…:他社のものをそのまま使う肢が、こちらに当たります。早く作れるので、確かに手間は省けるでしょう。ところが守る持ち物も危うさも、会社ごとに違います。自らの見立てを経ないと、実際に合いませんでした。そのままでは使えません。
この問題の用語
- 情報セキュリティポリシ基本方針・対策基準・実施手順の三つからなる、組織の決まりの文書です。規模が小さければ下の二つを一つにまとめ、二階層にしてもかまいません。
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
- 基本方針組織が取り組みの目的や考え方を、最も上の段で示す方針です。具体的な基準や手順は、これをよりどころにして定めます。
- 経営者組織の方向を決め、責任を負う立場の人のことをいいます。経営の方針や目標を定め、人や資金を配分して、その達成に責任を持ちます。
出典:平成22年度 秋期 ITパスポート試験 問76
同じ用語が出る問題
- 令和6年度 問94:情報セキュリティポリシーの問題(基本方針)
- 令和5年度 問79:PDCAに関する問題(情報セキュリティポリシ)
- 令和4年度 問85:情報セキュリティポリシの問題(基本方針)
- 令和4年度 問17:BYODの事例(情報セキュリティポリシ)
- 令和元年度 秋期 (特別措置試験) 問61:内部不正防止の取組(基本方針)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)