平成31年度 春期 午前 問32
インシデント管理・組織/機関・基準・セキュリティ評価
“政府機関等の情報セキュリティ対策のための統一基準(平成30年度版)”に関する説明として,適切なものはどれか。
- ア機密性,完全性及び可用性それぞれの観点による情報の格付の区分を定義している。
- イ個人情報保護法に基づいて制定されたものである。
- ウ適用範囲は,全ての政府機関及び全ての民間企業としている。
- エ不正アクセス禁止法に基づいて制定されたものである。
答えと解説を見る
✓ これが正解ア機密性,完全性及び可用性それぞれの観点による情報の格付の区分を定義している。
解説
情報を機密性・完全性・可用性の観点で格付ける区分を定めます。
設問が引く政府機関等の情報セキュリティ対策のための統一基準(平成30年度版)は、国の行政機関や独立行政法人などが講ずべき情報セキュリティ対策の統一的な枠組みを定めたものです。その中で、取り扱う情報を機密性、完全性、可用性それぞれの観点から格付けする区分を定義し、格付けに応じて取扱いの決まりを変える仕組みを取っています。守る必要の度合いは情報ごとに違うので、まず情報を仕分けることが対策の出発点になる、という考え方です。適用の対象は政府機関等であり、全ての民間企業に及ぶものではありません。なお、出題当時の名称は「政府機関等の情報セキュリティ対策のための統一基準」です。その後の改定で、「政府機関等のサイバーセキュリティ対策のための統一基準」に名称が改められています。
ほかの選択肢はなぜ違うのか
- イ個人情報保護法に基づいて制定されたもので…:統一基準は、政府機関等の情報セキュリティの水準を高めるための対策の基準であり、個人情報保護法に基づいて制定されたものではありません。個人情報だけを対象にした基準でもありません。
- ウ適用範囲は,全ての政府機関及び全ての民間…:適用の範囲は政府機関等であり、全ての民間企業までは含みません。民間企業がこの基準を参考にすることはあっても、適用対象として義務付けられる立場ではありません。
- エ不正アクセス禁止法に基づいて制定されたも…:不正アクセス禁止法は、不正アクセス行為などを禁じて罰する法律であり、統一基準の制定の根拠ではありません。基準の性格の説明として適切ではありません。
この問題の用語
- 政府機関等の情報セキュリティ対策のための統一基準政府機関等が守るべき情報セキュリティ対策をまとめた基準です。情報を機密性・完全性・可用性の観点で格付ける区分を定めています。
- 機密性許された人だけが情報に触れられる状態が保たれていること。完全性・可用性と並ぶ、情報セキュリティの三つの性質の一つです。
- 完全性情報が壊れたり書き換えられたりせず、正しいまま保たれていること。機密性・可用性と並ぶ、三つの性質の一つです。
- 可用性使いたいときに情報や仕組みを使える状態が保たれていること。情報セキュリティの三要素の一つで、システムでは稼働率で表します。
- 個人情報保護法生きている個人を特定できる情報の扱い方を定めた法律。国籍や、秘密かどうか、企業の顧客かどうかは問いません。
- 不正アクセス禁止法不正アクセスと、その手助けや、他人の識別符号(IDやパスワード)を不正に手に入れる行為を禁じた法律。入り込む前の行為も対象に含みます。
出題当時の情報です(現在との違い)
設問が示す統一基準は改称され、現在は「政府機関等のサイバーセキュリティ対策のための統一基準群」の令和7年度版です。正解は変わらないとみられます。
出典:平成31年度 春期 情報セキュリティマネジメント試験 午前 問32
同じ用語が出る問題
- 令和7年度 科目A 問10:RASISに関する問題(完全性)
- 令和6年度 科目A 問7:個人情報に関する記述(個人情報保護法)
- 科目A・B サンプル問題 科目A 問32:電子計算機損壊等業務妨害の問題(不正アクセス禁止法)
- 平成30年度 秋期 午前 問32:不正アクセス禁止法に関する問題(不正アクセス禁止法)
- 平成30年度 春期 午前 問33:個人情報として例示されているもの(個人情報保護法)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)