平成30年度 秋期 午前 問4
インシデント管理・組織/機関・基準・セキュリティ評価
安全・安心なIT社会を実現するために創設された制度であり,IPA“中小企業の情報セキュリティ対策ガイドライン”に沿った情報セキュリティ対策に取り組むことを中小企業が自己宣言するものはどれか。
- アISMS適合性評価制度
- イITセキュリティ評価及び認証制度
- ウMyJVN
- エSECURITY ACTION
答えと解説を見る
✓ これが正解エSECURITY ACTION
解説
中小企業が対策への取組みを自己宣言するSECURITY ACTIONです。
SECURITY ACTIONは、安全・安心なIT社会を実現するために創設された制度で、IPAの中小企業の情報セキュリティ対策ガイドラインに示された情報セキュリティ対策に取り組むことを、中小企業が自ら宣言するものです。外部の審査を受けて認証をもらう仕組みではなく、自己宣言であることがこの制度の骨格です。この制度は現在も運用されています。
ほかの選択肢はなぜ違うのか
- アISMS適合性評価制度:ISMS適合性評価制度は、組織のISMSが要求事項に適合しているかを認証機関が審査して認証を与える仕組みです。中小企業の自己宣言という設問の説明とは形が異なります。
- イITセキュリティ評価及び認証制度:ITセキュリティ評価及び認証制度は、IT製品などのセキュリティ機能を第三者が評価し認証する制度です。企業の取組みを宣言する枠組みではなく、対象も仕組みも設問と合いません。
- ウMyJVN:MyJVNは、脆弱性対策情報を効率的に収集したり確認したりできるようにIPAが提供している仕組みであり、情報セキュリティ対策への取組みを宣言する制度ではありません。
この問題の用語
- SECURITY ACTION中小企業が、情報セキュリティ対策への取組みを自ら宣言する制度です。第三者が審査するISMS適合性評価制度とは仕組みが違います。
- ISMS適合性評価制度組織のISMSが基準を満たすかを第三者が審査して認証する制度。自ら宣言する枠組みや、カード情報向けの基準とは別のものです。
- 中小企業の情報セキュリティ対策ガイドラインIPAが中小企業向けに出している手引きで、情報資産の洗い出しから対策までを示します。経営者が自ら方針を定めることを求めているのが特徴です。
- セキュリティ評価製品やシステムが備えるセキュリティの機能や強さを、決まった基準で調べることです。国際規格のISO/IEC 15408がその基準にあたります。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
出典:平成30年度 秋期 情報セキュリティマネジメント試験 午前 問4
同じ用語が出る問題
- 科目A・B サンプル問題 科目B 問51:EDRに関する問題(SECURITY ACTION)
- 令和元年度 秋期 午前 問27(ISMS適合性評価制度)
- 平成31年度 春期 午前 問9:情報資産に関する問題(中小企業の情報セキュリティ対策ガイドライン)
- 平成30年度 秋期 午前 問10:情報セキュリティ監査に関する問題(中小企業の情報セキュリティ対策ガイドライン)
- 平成28年度 秋期 午前 問30:セキュリティ評価に関する問題(セキュリティ評価)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)