平成27年度 秋期 (特別措置試験) 問80
セキュリティ
ISMSに関する記述
ISMSに関する記述のうち,適切なものはどれか。
- アISMS のマネジメントサイクルは,セキュリティ事故が発生した時点で開始し,セキュリティ事故が収束した時点で終了する。
- イISMS の構築,運用は,組織全体ではなく,必ず部門ごとに行う。
- ウISMS を構築する組織は,保護すべき情報資産を特定し,リスク対策を決める。
- エ情報セキュリティ方針は,具体的なセキュリティ対策が記述されたものである。
答えと解説を見る
✓ これが正解ウISMS を構築する組織は,保護すべき情報資産を特定し,リスク対策を決める。
解説
守るものを先に決めてから、どう守るかを決めていきます。
シラバスは情報資産という語を脅威と脆弱性の手前に置き、リスクアセスメントとリスク対応を並べています。守るべきものを洗い出し、そこにどんな危うさがあるかを見積もり、どう手当てするかを決めるという順です。正解の側は、この順をそのまま述べています。仕組みそのものは、事故が起きたときだけ回すものではありません。見積もる語と手当てを決める語が、同じ行に隣り合って置かれています。並べ方そのものが、進めるべき順を示しているということです。外れる三つは、いずれも範囲か時期か中身のどれかを狭めています。狭めた肢が三つ並んだときは、残る一つが広いままかどうかを確かめます。
ほかの選択肢はなぜ違うのか
- アISMS のマネジメントサイクルは,セキ…:事故の発生で始まり、収束で終わるとした記述です。常に回し続けることが前提になっています。回す時期を狭めた肢です。シラバスは継続的な改善を同じ節に置いており、止まる前提がありません。回し続けるものとして書かれています。
- イISMS の構築,運用は,組織全体ではな…:組織全体ではなく部門ごとに作るとした記述です。どこまでを対象にするかは、組織のほうで決めます。範囲を狭めた肢です。適用する範囲を線引きするのは、組織の側の仕事にあたります。一つの部門で閉じるという決まりは、どこにも書かれていません。
- エ情報セキュリティ方針は,具体的なセキュリ…:方針に個々の手当てを書くとした記述です。方針は構えを示すもので、細かい手順は別に置かれます。方針の中身を狭めた肢です。
この問題の用語
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- 部門組織の中で、仕事の種類や担当ごとに分けられたまとまりです。専門ごとに分ける分け方と、製品や地域ごとに分ける分け方があります。
- 情報セキュリティ方針組織として情報を守る考え方と姿勢を示した文書のこと。従業員だけでなく関係する外部の人にも通知し、全員が認識する必要があります。
出典:平成27年度 秋期 ITパスポート試験(特別措置試験) 問80
同じ用語が出る問題
- 令和8年度 問100:ISMSの活動に関する記述(ISMS)
- 令和8年度 問93:ISMSに関する問題(リスクアセスメント)
- 令和7年度 問84:情報セキュリティ方針に関する記述(情報セキュリティ方針)
- 令和5年度 問94:情報セキュリティ方針に関する記述(情報セキュリティ方針)
- 令和4年度 問86:リスク分析に関する記述(リスクアセスメント)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)