令和4年度 春期 午前Ⅱ 問7
情報セキュリティ管理
安全・安心な IT 社会を実現するために創設された制度であり,IPA “中小企業の情報セキュリティ対策ガイドライン”に沿った情報セキュリティ対策に取り組むことを中小企業などが自己宣言するものはどれか。
- アISMS 適合性評価制度
- イIT セキュリティ評価及び認証制度
- ウMyJVN
- エSECURITY ACTION
答えと解説を見る
✓ これが正解エSECURITY ACTION
解説
対策への取組みを中小企業が自己宣言する SECURITY ACTION です。
設問の決め手は、自己宣言という言葉です。SECURITY ACTION は、中小企業などが IPA の中小企業の情報セキュリティ対策ガイドラインに沿って情報セキュリティ対策に取り組むことを、自ら宣言する制度です。第三者の審査を受けて認証を得るのではなく、取り組む内容を自分で決めて宣言する点が特徴で、取組みの段階に応じて一つ星と二つ星の区分があります。選択肢を見比べるときは、誰が評価や認証を行う仕組みなのかを確かめると、自己宣言に当たるものを選べます。
ほかの選択肢はなぜ違うのか
- アISMS 適合性評価制度:ISMS 適合性評価制度は、組織の情報セキュリティマネジメントシステムを第三者の認証機関が審査し、認証する制度です。自ら宣言するだけの仕組みではありません。
- イIT セキュリティ評価及び認証制度:IT セキュリティ評価及び認証制度は、IT 製品のセキュリティ機能を国際規格に基づいて評価し、認証する制度です。対象は製品であり、企業が取組みを宣言するものではありません。
- ウMyJVN:MyJVN は、脆弱性対策情報を利用者が活用するためのツールの集まりです。制度として企業が情報セキュリティ対策への取組みを宣言するものではありません。
この問題の用語
- SECURITY ACTION中小企業が、情報セキュリティ対策への取組みを自ら宣言する制度です。第三者が審査するISMS適合性評価制度とは仕組みが違います。
- 中小企業の情報セキュリティ対策ガイドラインIPAが中小企業向けに出している手引きで、情報資産の洗い出しから対策までを示します。経営者が自ら方針を定めることを求めているのが特徴です。
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- セキュリティ評価製品やシステムが備えるセキュリティの機能や強さを、決まった基準で調べることです。国際規格のISO/IEC 15408がその基準にあたります。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
出典:令和4年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問7
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問11:ISMAPに関する問題(セキュリティ評価)
- 令和5年度 春期 午前Ⅱ 問8:ISMAP管理基準に関する問題(セキュリティ評価)
- 令和4年度 秋期 午前Ⅱ 問9:セキュリティレベルに関する問題(セキュリティ評価)
- 令和元年度 秋期 午前Ⅱ 問9(ISMS)
- 平成23年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問25:詳細リスク分析に関する問題(ISMS)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)