平成26年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問3
情報セキュリティ管理
クラウドサービスに関する問題
経済産業省が公表した“クラウドサービス利用のための情報セキュリティマネジメントガイドライン”が策定された目的について述べたものはどれか。
- アJIS Q 27002 の管理策を補完し,クラウドサービス利用者が情報セキュリティ対策を円滑に行えるようにする。
- イクラウドサービス提供事業者に対して情報セキュリティ監査を実施する方法を利用者に提示する。
- ウクラウドサービスの利用がもたらすセキュリティリスクをサービス提供事業者の視点で提示する。
- エセキュリティリスクの懸念が少ないクラウドサービス提供事業者を利用者が選択できるような格付け基準を提供する。
答えと解説を見る
✓ これが正解アJIS Q 27002 の管理策を補完し,クラウドサービス利用者が情報セキュリティ対策を円滑に行えるようにする。
解説
JIS Q 27002 を補完し、利用者の対策を円滑にするためです。
このガイドラインは、経済産業省がクラウドサービスを利用する側に向けてまとめたものです。組織の情報セキュリティ対策の基本として広く使われている JIS Q 27002 の管理策をもとに、クラウドサービスを使うときに追加で考えるべき点を補って示しています。名称にある利用のためのという言葉が示すとおり、主な読み手はクラウドサービス利用者であり、利用者が自らの対策を円滑に進められるようにすることが策定の目的です。見分ける軸は、誰に向けた文書で、何をするためのものかという二点です。
ほかの選択肢はなぜ違うのか
- イクラウドサービス提供事業者に対して情報セ…:クラウドサービス提供事業者を監査する手順を利用者に示す文書ではありません。このガイドラインは利用者自身が講じる情報セキュリティ対策を補うためのもので、監査の方法論ではありません。
- ウクラウドサービスの利用がもたらすセキュリ…:サービス提供事業者の視点でリスクを示すという点が、名称と合いません。このガイドラインは利用するためのものと名乗っているとおり、利用者の側から見た対策をまとめています。
- エセキュリティリスクの懸念が少ないクラウド…:事業者を格付けする基準を定めて、利用者に選ばせるための文書ではありません。個々の事業者の安全性を評価して順位を付ける制度ではなく、利用者側の対策を補うためのものです。
この問題の用語
- JIS Q 27002情報セキュリティの管理策について、実践の指針を示す規格です。教育の実施状況などを見直すときの、よりどころになります。
- クラウドサービス自社で設備を持たず、事業者が用意したものをネットワーク越しに借りて使う形。借りる範囲によって、SaaS、PaaS、IaaSなどに分かれます。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
- 情報セキュリティ監査対策が整えられ運用されているかを、独立した立場の人が検証して保証や助言を与える活動。対象は情報システムではなく情報資産で、コンピュータの無い部署も含みます。
出典:平成26年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問3
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問15:CSPMに関する問題(クラウドサービス)
- 令和7年度 春期 午前Ⅱ 問11:ISMAPに関する問題(管理策)
- 令和3年度 秋期 午前Ⅱ 問9(JIS Q 27002)
- 令和3年度 春期 午前Ⅱ 問9:J-CSIPに関する問題(情報セキュリティ監査)
- 平成24年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問4:クラウドサービスに関する問題(JIS Q 27002)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)