平成24年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問4
情報セキュリティ管理
クラウドサービスに関する問題
2011 年に経済産業省が公表した“クラウドサービス利用のための情報セキュリティマネジメントガイドライン”が策定された目的について述べたものはどれか。
- アJIS Q 27002 の管理策を拡張し,クラウドサービス利用者が情報セキュリティ対策を円滑に行えるようにする。
- イクラウドサービス提供事業者に対して情報セキュリティ監査を実施する方法を利用者に提示する。
- ウクラウドサービスの利用がもたらすセキュリティリスクをサービス提供事業者の視点で提示する。
- エセキュリティリスクの懸念の少ないクラウドサービス提供事業者を利用者が選択できるような格付け基準を提供する。
答えと解説を見る
✓ これが正解アJIS Q 27002 の管理策を拡張し,クラウドサービス利用者が情報セキュリティ対策を円滑に行えるようにする。
解説
JIS Q 27002 の管理策を拡張し、利用者の対策を助けるためです。
このガイドラインは、クラウドサービスを利用する組織が、情報セキュリティ対策を進めやすくするためにまとめられたものです。基になっているのは、情報セキュリティの管理策を体系立てて示した JIS Q 27002 です。その管理策を、クラウドサービスを利用する場面に合わせて拡張しています。これにより、利用者は既に知られた管理策の枠組みに沿って、クラウドに特有の注意点を押さえながら対策を進められます。読み解く鍵は、誰の立場に立った文書なのかという点です。
ほかの選択肢はなぜ違うのか
- イクラウドサービス提供事業者に対して情報セ…:利用者がクラウドサービス提供事業者を監査する手順を示すことは、このガイドラインの策定目的ではありません。定めているのは管理策の拡張であり、監査の進め方をまとめた手順書とは性格が違います。
- ウクラウドサービスの利用がもたらすセキュリ…:リスクを事業者の立場から示すという点が合いません。このガイドラインは、サービスを使う組織が自らの対策を進めるためのもので、書かれている視点は利用者の側にあります。
- エセキュリティリスクの懸念の少ないクラウド…:事業者をリスクの少なさで格付けし、選ぶための基準を与えることは、このガイドラインの目的ではありません。事業者に順位を付けるのではなく、利用者自身が取るべき管理策を示しています。
この問題の用語
- JIS Q 27002情報セキュリティの管理策について、実践の指針を示す規格です。教育の実施状況などを見直すときの、よりどころになります。
- クラウドサービス自社で設備を持たず、事業者が用意したものをネットワーク越しに借りて使う形。借りる範囲によって、SaaS、PaaS、IaaSなどに分かれます。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
- 情報セキュリティ監査対策が整えられ運用されているかを、独立した立場の人が検証して保証や助言を与える活動。対象は情報システムではなく情報資産で、コンピュータの無い部署も含みます。
出典:平成24年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問4
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問15:CSPMに関する問題(クラウドサービス)
- 令和7年度 春期 午前Ⅱ 問11:ISMAPに関する問題(管理策)
- 令和3年度 秋期 午前Ⅱ 問9(JIS Q 27002)
- 令和3年度 春期 午前Ⅱ 問9:J-CSIPに関する問題(情報セキュリティ監査)
- 平成26年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問3:クラウドサービスに関する問題(JIS Q 27002)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)