平成29年度 秋期 午前 問1
インシデント管理・組織/機関・基準・セキュリティ評価
経済産業省とIPAが策定した“サイバーセキュリティ経営ガイドライン(Ver 1.1)”に従った経営者の対応はどれか。
- ア緊急時における最高情報セキュリティ責任者(CISO)の独断専行を防ぐために,経営者レベルの権限をもたない者をCISOに任命する。
- イサイバー攻撃が模倣されることを防ぐために,自社に対して行われた攻撃についての情報を外部に一切提供しないよう命じる。
- ウサイバーセキュリティ人材を確保するために,適切な処遇の維持,改善や適切な予算の確保を指示する。
- エビジネスパートナとの契約に当たり,ビジネスパートナに対して自社が監査を実施することやビジネスパートナのサイバーセキュリティ対策状況を自社が把握することを禁止する。
答えと解説を見る
✓ これが正解ウサイバーセキュリティ人材を確保するために,適切な処遇の維持,改善や適切な予算の確保を指示する。
解説
人材確保のための処遇と予算の確保を指示するのが適切です。
設問が引くのは、経済産業省とIPAが策定したサイバーセキュリティ経営ガイドライン(Ver 1.1)で、経営者が自ら判断して対策を進めるための考え方をまとめたものです。対策を担うのは結局は人であり、人を確保して働き続けてもらうには、処遇と予算という経営者にしか動かせない資源が必要です。サイバーセキュリティ人材を確保するために、適切な処遇の維持や改善、適切な予算の確保を指示することは、まさに経営者が出すべき指示です。残りの三つは、責任者に見合った権限を与えない、攻撃を受けた情報を外に出させない、取引先の対策状況を確かめる道をふさぐ、という具合に、いずれも自社の守りを弱める向きの指示になっています。なお、出題当時のガイドラインはVer 1.1です。その後の改訂で、2023年にVer 3.0が公表されています。
ほかの選択肢はなぜ違うのか
- ア緊急時における最高情報セキュリティ責任者…:緊急時の独断専行を防ぐという理由で、経営者レベルの権限をもたない者を最高情報セキュリティ責任者に据えると、いざというときに必要な判断も資源の手当てもできません。責任には見合った権限が必要です。
- イサイバー攻撃が模倣されることを防ぐために…:自社が受けた攻撃について外部へ一切情報を出さないよう命じると、同じ手口の被害を防ぐための共有ができず、他社や関係機関から届く情報も得にくくなります。閉じることは守りを固める道になりません。
- エビジネスパートナとの契約に当たり,ビジネ…:取引先との契約で、自社による監査や取引先の対策状況の把握を禁じてしまうと、委託した先を経由した被害の芽に気付けなくなります。つながり全体で守るという考え方とは逆を向いた指示です。
この問題の用語
- サイバーセキュリティ経営ガイドライン経済産業省とIPAが示した、経営者向けの手引です。自社に加えて取引先の対策まで確かめ、人材の処遇や予算も経営者が確保するよう求めています。
- CISO組織の情報セキュリティを統括する最高責任者です。経営者と同じ水準の権限を持たせないと、緊急時に必要な判断ができません。
- 最高情報セキュリティ責任者CISOのことで、組織の情報セキュリティを統括する役職です。独断を心配して権限の低い人を充てると、かえって守りが弱くなります。
- 経営者組織の方向を決め、責任を負う立場の人のことをいいます。経営の方針や目標を定め、人や資金を配分して、その達成に責任を持ちます。
- 権限そのアカウントに許された操作の範囲のことです。用途ごとに必要なものだけを与え、定義用と更新用のように分けて持たせます。
- 改善悪いところを直して、より良い状態にすること。一度で終わらせず、計画・実行・評価・見直しを繰り返して続けるのが基本です。
- 契約当事者の合意で成立する法的な約束のこと。原則として口頭でも成立し、契約書は内容を確かめる証拠になります。
出題当時の情報です(現在との違い)
設問が参照するサイバーセキュリティ経営ガイドラインは Ver 1.1 で、現在は Ver 3.0 です。正解は変わらないとみられます。
出典:平成29年度 秋期 情報セキュリティマネジメント試験 午前 問1
同じ用語が出る問題
- 科目A・B サンプル問題 科目B 問58:脆弱性診断に関する問題(CISO)
- 科目B のサンプル問題 問2:脆弱性診断に関する問題(最高情報セキュリティ責任者)
- 平成29年度 春期 午前 問2:委託先に関する問題(サイバーセキュリティ経営ガイドライン)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)