令和5年度 春期 午前Ⅱ 問8
情報セキュリティ管理
ISMAP管理基準に関する問題
政府情報システムのためのセキュリティ評価制度に用いられる“ISMAP 管理基準”が基礎としているものはどれか。
- アFIPS 140-3(暗号モジュールのセキュリティ要求事項)
- イISO/IEC 27018:2019(個人識別情報(PII)プロセッサとして作動するパブリッククラウドにおける PII の保護のための実施基準)
- ウJIS Q 15001:2017(個人情報保護マネジメントシステム-要求事項)
- エ日本セキュリティ監査協会“クラウド情報セキュリティ管理基準(平成 28 年度版)”
答えと解説を見る
✓ これが正解エ日本セキュリティ監査協会“クラウド情報セキュリティ管理基準(平成 28 年度版)”
解説
日本セキュリティ監査協会のクラウド情報セキュリティ管理基準が基礎です。
ISMAP は、政府が利用するクラウドサービスのセキュリティを事前に評価し、基準を満たしたものを登録する制度です。そこで用いる ISMAP 管理基準は、日本セキュリティ監査協会のクラウド情報セキュリティ管理基準(平成 28 年度版)を基礎として作られています。クラウドサービスを評価するための管理基準なので、基礎もクラウドの情報セキュリティ管理を扱う基準になっています。選択肢はどれも実在する規格であり、何を対象とする規格かで見分けます。
ほかの選択肢はなぜ違うのか
- アFIPS 140-3(暗号モジュールのセ…:FIPS 140-3 は、米国で定められた暗号モジュールのセキュリティ要求事項です。暗号を実装した製品を認証するための基準であり、クラウドサービス全体の管理を評価する基準の基礎ではありません。
- イISO/IEC 27018:2019(個…:ISO/IEC 27018 は、パブリッククラウドで個人識別情報を扱う際の保護に絞った実施基準です。対象が個人情報の保護に限られており、ISMAP 管理基準の基礎とされている規格ではありません。
- ウJIS Q 15001:2017(個人情…:JIS Q 15001 は、個人情報保護マネジメントシステムの要求事項を定めた規格で、プライバシーマーク制度の基準として使われます。クラウドサービスのセキュリティ評価とは目的が異なります。
この問題の用語
- 情報システム業務に必要なデータを集め、処理し、伝えるための仕組み全体です。コンピュータや通信網だけでなく、それを使う人や業務の手順も含みます。
- セキュリティ評価製品やシステムが備えるセキュリティの機能や強さを、決まった基準で調べることです。国際規格のISO/IEC 15408がその基準にあたります。
- JIS Q 15001個人情報を守る仕組みの要求事項をまとめた日本産業規格です。書面で直接取得するときは、利用目的を書面で示して同意を得ます。
- 情報セキュリティ管理基準監査で何を満たしていればよいかを判断する尺度になる基準。JIS Q 27001 と JIS Q 27002 に整合させて作られています。
出典:令和5年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問8
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問11:ISMAPに関する問題(セキュリティ評価)
- 令和5年度 春期 午前Ⅱ 問25:リスクアプローチに関する問題(情報システム)
- 令和4年度 秋期 午前Ⅱ 問9:セキュリティレベルに関する問題(セキュリティ評価)
- 令和3年度 秋期 午前Ⅱ 問25:クラウドサービスに関する問題(情報システム)
- 平成26年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問25:情報セキュリティ管理基準の問題(情報セキュリティ管理基準)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)