令和6年度 問82
セキュリティ
ISMSに関する問題
ISMSクラウドセキュリティ認証に関する記述として,適切なものはどれか。
- ア一度認証するだけで,複数のクラウドサービスやシステムなどを利用できるようにする認証の仕組み
- イクラウドサービスについて,クラウドサービス固有の管理策が実施されていることを認証する制度
- ウ個人情報について適切な保護措置を講ずる体制を整備しているクラウド事業者などを評価して,事業活動に関してプライバシーマークの使用を認める制度
- エ利用者がクラウドサービスへログインするときの環境,IPアドレスなどに基づいて状況を分析し,リスクが高いと判断された場合に追加の認証を行う仕組み
答えと解説を見る
✓ これが正解イクラウドサービスについて,クラウドサービス固有の管理策が実施されていることを認証する制度
解説
クラウドならではの管理策ができているかを認める制度です。
情報の守りを組織として回せているかを認める枠組みにISMSがあります。クラウドのサービスには、預ける側と預かる側で受け持ちが分かれるという独特の難しさがあります。そこで、その分野に固有の管理策まで実施されていることを確かめて認めるのがISMSクラウドセキュリティ認証です。よってこの記述が当てはまります。基盤となる仕組みの上に、クラウドの分だけを足して見る形になっています。他の三つも認証という語を含みますが、一度の確認で複数の入り口を通れるようにする仕組み、個人情報の扱いを認める制度、状況を見て確認を足す仕組みというように、それぞれ別のものを指しています。
ほかの選択肢はなぜ違うのか
- ア一度認証するだけで,複数のクラウドサービ…:シングルサインオンの説明です。一度の確認で複数のサービスを使えるようにする利用者側の便利さのための仕組みであり、組織の管理策を第三者が認める制度ではありません。
- ウ個人情報について適切な保護措置を講ずる体…:プライバシーマークの説明です。守る相手が個人情報に絞られており、クラウド固有の管理策を見るものではありません。表示の使用を認める制度という点も違います。クラウドかどうかを問わずに使われる制度です。
- エ利用者がクラウドサービスへログインすると…:リスクベース認証の説明です。入ってくる状況を見て怪しければ確認を足すという仕組みについての話であり、組織の管理策を認証する制度ではありません。働くのは利用者がログインするそのときで、審査の場面ではありません。
この問題の用語
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- クラウドサービス自社で設備を持たず、事業者が用意したものをネットワーク越しに借りて使う形。借りる範囲によって、SaaS、PaaS、IaaSなどに分かれます。
- プライバシーマーク個人情報を適切に扱う体制を持つ事業者に与えられる認定のこと。対象は個人情報全般で、カード会員データの技術要件は定めません。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- IPアドレスネットワークにつながった機器を見分けるための番号。通信はこの番号を宛先として届けられ、名前からは変換して求めます。
- 分析集めたデータを細かく分けて、何がどう関わっているかを読み取ること。量が増えるほど、扱う道具も考え方も変わります。
出典:令和6年度 ITパスポート試験 問82
同じ用語が出る問題
- 令和8年度 問100:ISMSの活動に関する記述(ISMS)
- 令和8年度 問70:ISMSに関する問題(管理策)
- 令和8年度 問65:DNSサーバの役割に関する記述(IPアドレス)
- 令和7年度 問49:チャットボット導入の効果(クラウドサービス)
- 令和6年度 問11:品質マネジメントシステムの問題(プライバシーマーク)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)