平成30年度 秋期 午前 問5
ISMS・諸規程・情報セキュリティ継続
SaaSに関する問題
SaaS(Software as a Service)を利用するときの企業の情報セキュリティ管理に関する記述のうち,適切なものはどれか。
- アシステム運用を行わずに済み,障害時の業務手順やバックアップについての検討が不要である。
- イシステムのアクセス管理を行わずに済み,パスワードの初期化の手続や複雑性の要件を満たすパスワードポリシの検討が不要である。
- ウシステムの構築を行わずに済み,アプリケーションソフトウェア開発に必要な情報セキュリティ要件の定義やシステムログの保存容量の設計が不要である。
- エシステムの情報セキュリティ管理を行わずに済み,情報セキュリティ管理規程の策定や管理担当者の設置が不要である。
答えと解説を見る
✓ これが正解ウシステムの構築を行わずに済み,アプリケーションソフトウェア開発に必要な情報セキュリティ要件の定義やシステムログの保存容量の設計が不要である。
解説
SaaSで省けるのはシステム構築側の作業だけです。
SaaSは、事業者が提供するアプリケーションソフトウェアを、ネットワーク越しにサービスとして利用する形態です。利用する企業は自らシステムの構築を行わないので、アプリケーションソフトウェア開発に必要な情報セキュリティ要件の定義や、システムログの保存容量の設計といった、構築の局面で発生する作業は生じません。一方で、サービスを使う側としての情報セキュリティ管理まで事業者に移るわけではありません。障害時に業務をどう続けるかの検討、利用者のアクセス管理、管理規程の整備や担当者の設置は、SaaSを選んでも自社に残ります。何が事業者側に移り、何が自社に残るかを切り分けるのがこの問題の狙いです。
ほかの選択肢はなぜ違うのか
- アシステム運用を行わずに済み,障害時の業務…:システムの運用を事業者が担っても、障害でサービスが止まったときに業務をどう継続するかの手順や、データのバックアップの方針は、利用する企業の側で検討し続ける必要があります。
- イシステムのアクセス管理を行わずに済み,パ…:誰にIDを発行しどう認証するかというアクセス管理は利用企業自身の管理事項です。パスワードの初期化の手続や、複雑性の要件を満たすパスワードポリシの検討は依然として必要です。
- エシステムの情報セキュリティ管理を行わずに…:情報セキュリティ管理の主体は、提供形態にかかわらず利用する企業です。情報セキュリティ管理規程の策定や管理担当者の設置を省いてよい理由にはなりません。
この問題の用語
- SaaSできあがったアプリを、インターネット越しに必要な分だけ使う形。利用者は開発もサーバの用意もしません。
- アクセス管理誰がどの情報にどこまで触れてよいかを決めて保つ仕事。退職者のIDが残っていないかを名簿と突き合わせます。
- システム運用作ったシステムを日々動かし、支えていく仕事のことをいいます。稼働の監視やバックアップ、障害への対応などを決めた手順で行います。
- 業務手順仕事をどの順で進めるかを決めた取り決めです。文書にしておくと、担当者が替わっても同じやり方と品質で仕事を進められます。
- バックアップ失っても元に戻せるよう、データの複製を別に取っておくこと。取るだけでなく、戻せるかを確かめておくのが要点です。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- アプリケーションソフトウェア利用者の目的に直接こたえるソフトウェアで、表計算や会計、業務用の専用ソフトなどがあたります。機器そのものを動かす基本ソフトウェアの上で動きます。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
出典:平成30年度 秋期 情報セキュリティマネジメント試験 午前 問5
同じ用語が出る問題
- 令和6年度 科目B 問14:バックアップに関する問題(バックアップ)
- 令和6年度 科目B 問13:利用者認証に関する問題(SaaS)
- 平成31年度 春期 午前 問42:システム運用に関する問題(システム運用)
- 平成30年度 秋期 午前 問38:外部委託管理の監査に関する記述(アクセス管理)
- 平成29年度 春期 午前 問40:運用テストに関する問題(業務手順)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)