令和5年度 問56
セキュリティ
ISMSに関する問題
ISMSクラウドセキュリティ認証に関する記述として,適切なものはどれか。
- アPaaS,SaaSが対象であり,IaaSは対象ではない。
- イクラウドサービス固有の管理策が適切に導入,実施されていることを認証するものである。
- ウクラウドサービスを提供している組織が対象であり,クラウドサービスを利用する組織は対象ではない。
- エクラウドサービスで保管されている個人情報について,適切な保護措置を講じる体制を整備し,運用していることを評価して,プライバシーマークの使用を認める制度である。
答えと解説を見る
✓ これが正解イクラウドサービス固有の管理策が適切に導入,実施されていることを認証するものである。
解説
クラウド固有の管理策が実施されていることを認証します。
ISMSクラウドセキュリティ認証は、情報セキュリティマネジメントシステムの認証を土台に、クラウドサービスならではの管理策が加わっているかを確かめる仕組みです。データがどこに置かれるのか、提供する側と使う側で責任がどこで分かれるのか、契約が終わったときにデータをどうするのかといった、クラウドに固有の事柄が対象になります。よって適切なのは、クラウドサービス固有の管理策が適切に導入、実施されていることを認証するものである、という記述です。土台のISMSだけでは拾いきれない点を補う位置づけなので、どちらか一方だけを受ければ足りるという関係にはなっていません。
ほかの選択肢はなぜ違うのか
- アPaaS,SaaSが対象であり,IaaS…:PaaS、SaaSが対象でIaaSは対象ではないという区切りはありません。基盤だけを貸す形であっても、預かるデータや責任の分かれ目についての管理策は必要なので、IaaSも同じように対象になります。
- ウクラウドサービスを提供している組織が対象…:提供している組織だけが対象で、利用する組織は対象ではないという区切りもありません。使う側にも、預ける情報の扱いを定めて守る責任があるため、どちらの立場でも認証を受けられます。提供する側にも利用する側にも、それぞれ守るべき役割が定められています。
- エクラウドサービスで保管されている個人情報…:個人情報について適切な保護措置を講じる体制を評価し、マークの使用を認める制度は、プライバシーマークの説明です。守る対象が個人情報に絞られている点で、クラウド固有の管理策を見るこの認証とは別のものです。
この問題の用語
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- クラウドサービス自社で設備を持たず、事業者が用意したものをネットワーク越しに借りて使う形。借りる範囲によって、SaaS、PaaS、IaaSなどに分かれます。
- IaaSサーバやストレージなどの基盤だけを借りて使う、提供の形です。土台一式を借りるPaaSより、利用者が受け持つ範囲が広くなります。
- PaaSOSやデータベース、開発の道具までを借りて使う提供の形です。基盤だけを借りるIaaSより、任せられる範囲が広くなります。
- SaaSできあがったアプリを、インターネット越しに必要な分だけ使う形。利用者は開発もサーバの用意もしません。
- プライバシーマーク個人情報を適切に扱う体制を持つ事業者に与えられる認定のこと。対象は個人情報全般で、カード会員データの技術要件は定めません。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
出典:令和5年度 ITパスポート試験 問56
同じ用語が出る問題
- 令和8年度 問70:ISMSに関する問題(管理策)
- 令和7年度 問49:チャットボット導入の効果(クラウドサービス)
- 令和6年度 問82:ISMSに関する問題(プライバシーマーク)
- 平成29年度 秋期 (特別措置試験) 問11:SaaSの説明(IaaS)
- 平成27年度 秋期 (特別措置試験) 問5:SaaSを利用した事例(PaaS)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)