平成30年度 秋期 午前Ⅱ 問6
情報セキュリティ管理
経済産業省と IPA が策定した“サイバーセキュリティ経営ガイドライン(Ver2.0)”の説明はどれか。
- ア企業が IT 活用を推進していく中で,サイバー攻撃から企業を守る観点で経営者が認識すべき 3 原則と,情報セキュリティ対策を実施する上での責任者となる担当幹部に,経営者が指示すべき事項をまとめたもの
- イ経営者が情報セキュリティについて方針を示し,マネジメントシステムの要求事項を満たすルールを定め,組織が保有する情報資産を CIA の観点から維持管理し,それらを継続的に見直すためのプロセス及び管理策を体系的に規定したもの
- ウ事業体の IT に関する経営者の活動を,大きく IT ガバナンス(統制)と IT マネジメント(管理)に分割し,具体的な目標と工程として 37 のプロセスを定義したもの
- エ世界的規模で生じているサイバーセキュリティ上の脅威の深刻化に関して,企業の経営者を支援する施策を総合的かつ効果的に推進するための国の責務を定めたもの
答えと解説を見る
✓ これが正解ア企業が IT 活用を推進していく中で,サイバー攻撃から企業を守る観点で経営者が認識すべき 3 原則と,情報セキュリティ対策を実施する上での責任者となる担当幹部に,経営者が指示すべき事項をまとめたもの
解説
経営者が認識すべき3原則と担当幹部への指示事項をまとめた指針です。
サイバーセキュリティ経営ガイドラインは、経済産業省と IPA が企業の経営者に向けてまとめた指針です。サイバー攻撃への備えを担当者任せにせず、経営の課題として扱うよう求めています。中身は大きく二つに分かれます。一つは経営者自身が認識すべき3原則、もう一つは CISO などの担当幹部に対して経営者が指示すべき重要事項です。見分ける軸は、誰に向けたどんな種類の文書なのかです。
ほかの選択肢はなぜ違うのか
- イ経営者が情報セキュリティについて方針を示…:方針を示し、情報資産を機密性・完全性・可用性の観点で維持管理し、見直しを続けるための管理策を体系化したものは、マネジメントシステムの要求事項を定めた規格の説明です。
- ウ事業体の IT に関する経営者の活動を,…:IT ガバナンスと IT マネジメントに分け、37のプロセスを定義したものは、IT の統制と管理のためのフレームワークの説明です。経営者向けのセキュリティの指針とは別物です。
- エ世界的規模で生じているサイバーセキュリテ…:サイバーセキュリティに関する施策を推進するための国の責務を定めたものは、法律の説明です。国の役割を定める性格の文書であり、企業の経営者に向けた指針とは種類が違います。
この問題の用語
- サイバーセキュリティ経営ガイドライン経済産業省とIPAが示した、経営者向けの手引です。自社に加えて取引先の対策まで確かめ、人材の処遇や予算も経営者が確保するよう求めています。
- 経営者組織の方向を決め、責任を負う立場の人のことをいいます。経営の方針や目標を定め、人や資金を配分して、その達成に責任を持ちます。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
- 工程仕事を進める順序と段取りのまとまりを指します。図表にして管理し、重要な期日や作業の順序、進み具合を目に見える形にします。
- 脅威情報資産に害を及ぼしうる出来事や行為のもと。弱点である脆弱性と結び付いたときに、実際の被害につながります。
出典:平成30年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問6
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問22:ソフトウェア結合テストの方式(工程)
- 令和7年度 春期 午前Ⅱ 問10(脅威)
- 令和6年度 秋期 午前Ⅱ 問11:SOARに関する問題(情報資産)
- 令和4年度 春期 午前Ⅱ 問9(サイバーセキュリティ経営ガイドライン)
- 平成30年度 秋期 午前Ⅱ 問25:外部監査人に関する問題(経営者)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)