令和元年度 秋期 午前Ⅱ 問7
情報セキュリティ管理
モニタに関する問題
JIS Q 27014:2015(情報セキュリティガバナンス)における,情報セキュリティを統治するために経営陣が実行するガバナンスプロセスのうちの“モニタ”はどれか。
- ア情報セキュリティの目的及び戦略について,指示を与えるガバナンスプロセス
- イ戦略的目的の達成を評価することを可能にするガバナンスプロセス
- ウ独立した立場からの客観的な監査,レビュー又は認証を委託するガバナンスプロセス
- エ利害関係者との間で,特定のニーズに沿って情報セキュリティに関する情報を交換するガバナンスプロセス
答えと解説を見る
✓ これが正解イ戦略的目的の達成を評価することを可能にするガバナンスプロセス
解説
モニタは戦略的目的の達成を評価できるようにするプロセスです。
JIS Q 27014:2015 では、経営陣が情報セキュリティを統治するためのガバナンスプロセスとして、評価、指示、モニタ、コミュニケーション、保証の5つを挙げています。このうちモニタは、戦略的目的がどこまで達成されているかを評価できるようにするためのプロセスです。状況を継続して見守り、評価の材料をそろえる働きといえます。評価そのものとは段階が違う点に注意が必要です。選択肢には評価の説明が含まれておらず、残りの記述は他の3つのプロセスにそれぞれ当たります。見分ける軸は、各記述が5つのうちどのプロセスの説明かを当てはめることです。
ほかの選択肢はなぜ違うのか
- ア情報セキュリティの目的及び戦略について,…:情報セキュリティの目的と戦略について指示を与えるのは、5つのプロセスのうちの指示に当たります。経営陣が進む方向を示す働きであり、達成の度合いを見守るプロセスとは役割が違います。
- ウ独立した立場からの客観的な監査,レビュー…:独立した立場からの客観的な監査やレビュー、認証を委託するのは保証のプロセスです。第三者の目で確かさを示してもらう働きであり、経営陣自身が達成状況を追う働きとは異なります。
- エ利害関係者との間で,特定のニーズに沿って…:利害関係者と、それぞれのニーズに沿って情報セキュリティに関する情報をやり取りするのはコミュニケーションのプロセスです。関係者との情報交換の働きで、モニタの説明ではありません。
この問題の用語
- 情報セキュリティガバナンス情報セキュリティについて、経営者が方向づけと監視を行う仕組みです。ITガバナンスとは対象が違いますが、範囲は重複する場合があります。
- レビュー決めたことや作ったものを、あらためて見直すことをいいます。設計書やプログラムの誤りを早く見つけるために、関係者で行うことが多いです。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- 利害関係者決定や活動に影響を与える、または影響を受ける人や組織のこと。利用者や株主、取引先などが含まれ、ステークホルダとも呼ばれます。
出典:令和元年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問7
同じ用語が出る問題
- 令和5年度 秋期 午前Ⅱ 問23:スクラムに関する問題(レビュー)
- 令和3年度 秋期 午前Ⅱ 問9(情報セキュリティガバナンス)
- 令和元年度 秋期 午前Ⅱ 問25:コントロールに関する問題(レビュー)
- 平成29年度 秋期 午前Ⅱ 問22:満足性に関する問題(利害関係者)
- 平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問23:ペアプログラミングに関する問題(レビュー)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)