令和6年度 春期 午前Ⅱ 問7
情報セキュリティ管理
ISMAP-LIUに関する記述
ISMAP-LIU クラウドサービス登録規則(令和 6 年 3 月 1 日最終改定)での ISMAP-LIU に関する記述として,適切なものはどれか。
- アJIS Q 27001 に加え,JIS Q 27017 に規定されたクラウドサービス固有の管理策が適切に導入,実施されていることも認証する。
- イアウトソーシング事業者が記述したセキュリティの内部統制に対しても,監査法人が評価手続を実施した結果とその意見を表明する。
- ウリスクの小さな業務・情報の処理に用いる SaaS サービスを対象とする。
- エ我が国の政府機関などにおける情報セキュリティのベースライン,及びより高い水準の情報セキュリティを確保するための対策事項を規定している。
答えと解説を見る
✓ これが正解ウリスクの小さな業務・情報の処理に用いる SaaS サービスを対象とする。
解説
ISMAP-LIU は、リスクの小さな業務・情報向けの SaaS が対象です。
ISMAP は、政府機関などがクラウドサービスを調達するときに、セキュリティの要求を満たしているサービスを評価し、登録しておく制度です。ISMAP-LIU は、その中でリスクの小さな業務や情報の処理に用いる SaaS サービスを対象にした仕組みで、名前の LIU も Low-Impact Use、つまり影響の小さい利用を表します。対象を絞った簡易な枠組みとして設けられています。したがって、対象をリスクの小さな業務・情報の処理に用いる SaaS とする記述が適切です。ほかの記述は、それぞれ別の認証制度や基準の説明になっています。
ほかの選択肢はなぜ違うのか
- アJIS Q 27001 に加え,JIS …:JIS Q 27001 に加えて JIS Q 27017 のクラウドサービス固有の管理策まで認証するのは、ISMS のクラウドセキュリティ認証の説明です。政府調達向けの登録制度とは別のものです。
- イアウトソーシング事業者が記述したセキュリ…:委託先が記述した内部統制について監査法人が評価手続を実施し、意見を表明するのは、SOC2 などの保証報告書の説明です。ISMAP-LIU が対象とするサービスを述べたものではありません。
- エ我が国の政府機関などにおける情報セキュリ…:政府機関などのセキュリティのベースラインと、より高い水準の対策事項を定めるのは、政府機関等の対策基準の説明です。クラウドサービスを登録する制度の対象を述べたものではありません。
この問題の用語
- SaaSできあがったアプリを、インターネット越しに必要な分だけ使う形。利用者は開発もサーバの用意もしません。
- クラウドサービス自社で設備を持たず、事業者が用意したものをネットワーク越しに借りて使う形。借りる範囲によって、SaaS、PaaS、IaaSなどに分かれます。
- JIS Q 27001情報セキュリティの仕組みに必要な要求事項を定めた規格。本文の要求事項は全て適用が必要で、附属書Aの管理策は理由があれば除外できます。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- アウトソーシング社内の仕事の一部または全部を、外部の専門企業に任せること。自社は本業に人と時間を集中でき、任せた側の効率も使えます。
- 内部統制不正やミスを防ぐため、承認や記録、点検といった手続きを業務そのものに組み込んでおく社内の仕組み。整備と運用の最終責任は経営者が負います。
出典:令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問7
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問15:CSPMに関する問題(クラウドサービス)
- 令和7年度 春期 午前Ⅱ 問25:内部統制に関する問題(内部統制)
- 令和7年度 春期 午前Ⅱ 問11:ISMAPに関する問題(管理策)
- 令和4年度 秋期 午前Ⅱ 問25:SaaSに関する問題(SaaS)
- 令和3年度 春期 午前Ⅱ 問25:指摘事項として記載すべきもの(JIS Q 27001)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)