令和6年度 問94
セキュリティ
情報セキュリティポリシーの問題
企業において情報セキュリティポリシー策定で行う作業のうち,次の作業の実施順序として,適切なものはどれか。
- a 策定する責任者や担当者を決定する。
- b 情報セキュリティ対策の基本方針を策定する。
- c 保有する情報資産を洗い出し,分類する。
- d リスクを分析する。
- アa → b → c → d
- イa → b → d → c
- ウb → a → c → d
- エb → a → d → c
答えと解説を見る
✓ これが正解アa → b → c → d
解説
人を決め、方針を掲げ、持ち物を数え、危険を測る順です。
情報セキュリティポリシーを作るときは、まず誰が責任を負い誰が手を動かすのかを決めます。体制が無ければ何も進みません。次に、組織としてどういう姿勢で臨むのかという基本方針を掲げます。方針が先にあることで、以降の細かい判断に軸ができます。その上で、守るべき情報資産を洗い出して分類します。何を守るのかが決まって初めて、それぞれにどんな危険があるのかというリスク分析ができます。よって、体制、基本方針、資産の洗い出し、リスク分析という順になります。守る対象が決まる前に危険を測ろうとしても、何について測ればよいのかが定まりません。この前後関係が順序を決めています。
ほかの選択肢はなぜ違うのか
- イa → b → d → c:資産の洗い出しとリスク分析が入れ替わっています。何を守るのかが決まっていない段階では、どんな危険があるのかを測る対象そのものが定まりません。洗い出しが先に来る必要があります。
- ウb → a → c → d:基本方針と体制づくりが入れ替わっています。方針を掲げるにも、誰が決めて誰が承認するのかという体制が先に必要です。作る人が決まっていなければ、方針を作る作業も始まりません。
- エb → a → d → c:体制と方針が入れ替わっており、さらに洗い出しとリスク分析も入れ替わっています。二か所とも逆になった形です。前から一つずつ確かめれば、最初の並びで外れると分かります。
この問題の用語
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- 情報セキュリティポリシ基本方針・対策基準・実施手順の三つからなる、組織の決まりの文書です。規模が小さければ下の二つを一つにまとめ、二階層にしてもかまいません。
- 作業工程を組み立てる、一つひとつの仕事の単位のことです。開始と終了、所要日数をもち、順序をつないで全体の日程を作ります。
- 基本方針組織が取り組みの目的や考え方を、最も上の段で示す方針です。具体的な基準や手順は、これをよりどころにして定めます。
- 分析集めたデータを細かく分けて、何がどう関わっているかを読み取ること。量が増えるほど、扱う道具も考え方も変わります。
出典:令和6年度 ITパスポート試験 問94(改変:原典の図表をテキストに書き起こした)
同じ用語が出る問題
- 令和5年度 問79:PDCAに関する問題(情報セキュリティポリシ)
- 令和4年度 問86:リスク分析に関する記述(リスク分析)
- 令和4年度 問85:情報セキュリティポリシの問題(基本方針)
- 令和3年度 問91:リスクアセスメントに関する問題(リスク分析)
- 令和元年度 秋期 (特別措置試験) 問61:内部不正防止の取組(基本方針)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)