平成27年度 春期 (特別措置試験) 問47
セキュリティ
情報セキュリティ基本方針,又は情報セキュリティ基本方針と情報セキュリティ対策基準で構成されており,企業や組織の情報セキュリティに関する取組みを包括的に規定した文書として,最も適切なものはどれか。
- ア情報セキュリティポリシ
- イ情報セキュリティマネジメントシステム
- ウソーシャルエンジニアリング
- エリスクアセスメント
答えと解説を見る
✓ これが正解ア情報セキュリティポリシ
解説
基本方針と対策基準を束ねて呼ぶときの、文書の名です。
情報セキュリティポリシーは、組織の取り組みを包括的に定めた文書の呼び名です。中身は段に分かれていて、なぜ守るのかという基本方針が上に、何をどこまで守るのかという対策基準がその下に置かれます。さらに下に、実際の手順を書いた文書が続きます。設問はこの上の二つ、あるいは基本方針だけを指して呼ぶ場合を述べています。残る三つは、管理の仕組みそのものの名、人をだます手口の名、そして危うさを測る作業の名です。上の段ほど変わりにくく、下の段ほどよく変わります。いちばん上は経営が決め、めったに書き換えません。その下は、扱う情報の種類ごとに何をどこまでと定めます。いちばん下の手順は、道具が変わるたびに直ります。ですから見直しの周期も、段ごとに別に決めておきます。どの段を聞かれているかを、まず見定めます。
ほかの選択肢はなぜ違うのか
- イ情報セキュリティマネジメントシステム:情報を守る取り組みを、計画し実行し確かめ直していく仕組みそのものの名です。文書の名ではありません。守る営みを組織として回す枠組みは何か、と聞かれたら、こちらが答えになります。第三者の認証を受けている会社もあります。
- ウソーシャルエンジニアリング:技術ではなく、人の隙をついて情報を聞き出す手口の名です。守る側の文書ではなく、攻める側の言葉になります。背中越しに画面をのぞく、身分を偽って電話をかけるといった手口を聞かれたら、こちらが答えになります。人の側の隙を突きます。
- エリスクアセスメント:危うさを見つけ、分析し、評価するまでの作業を指します。文書を作る前に行うことになります。何をどれだけ守るかを決める前に何をするか、と聞かれたら、こちらが答えです。守る対象と危うさを、先に洗い出しておく作業になります。
この問題の用語
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- 基本方針組織が取り組みの目的や考え方を、最も上の段で示す方針です。具体的な基準や手順は、これをよりどころにして定めます。
- 対策基準基本方針を受けて、守るべき事柄を分野ごとに定めた文書です。三階層の真ん中に置き、規模が小さければ実施手順と一つにまとめられます。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- 情報セキュリティポリシ基本方針・対策基準・実施手順の三つからなる、組織の決まりの文書です。規模が小さければ下の二つを一つにまとめ、二階層にしてもかまいません。
- 情報セキュリティマネジメントシステム組織の情報セキュリティを仕組みとして運用する枠組みのこと。方針を決め、実施し、点検して見直す流れを繰り返して改善します。
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
出典:平成27年度 春期 ITパスポート試験(特別措置試験) 問47
同じ用語が出る問題
- 令和8年度 問93:ISMSに関する問題(リスクアセスメント)
- 令和7年度 問2:クラウドサービスに関する問題(情報セキュリティマネジメントシステム)
- 令和6年度 問94:情報セキュリティポリシーの問題(基本方針)
- 令和5年度 問79:PDCAに関する問題(情報セキュリティポリシ)
- 令和4年度 問85:情報セキュリティポリシの問題(対策基準)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)