令和元年度 秋期 午前 問9
ISMS・諸規程・情報セキュリティ継続
管理策に関する問題
JIS Q 27002:2014には記載されていないが,JIS Q 27017:2016において記載されている管理策はどれか。
- アクラウドサービス固有の情報セキュリティ管理策
- イ事業継続マネジメントシステムにおける管理策
- ウ情報セキュリティガバナンスにおける管理策
- エ制御システム固有のサイバーセキュリティ管理策
答えと解説を見る
✓ これが正解アクラウドサービス固有の情報セキュリティ管理策
解説
クラウドサービス固有の管理策を加えているのがJIS Q 27017です。
設問が引くJIS Q 27017:2016は、JIS Q 27002に基づく、クラウドサービスのための情報セキュリティ管理策の実践の規範です。クラウドサービスの提供や利用に固有の脅威とリスクに対処するため、汎用の管理策集であるJIS Q 27002:2014には無い、クラウドサービス固有の追加の管理策と実施の手引を定めています。だから、JIS Q 27002:2014には記載されておらず、JIS Q 27017:2016に記載されているのは、クラウドサービス固有の情報セキュリティ管理策です。なお、出題当時のJIS Q 27002:2014にはクラウドサービス固有の管理策はありませんでした。その後の改訂で、JIS Q 27002にもクラウドサービスの利用に関する管理策が加えられています。
ほかの選択肢はなぜ違うのか
- イ事業継続マネジメントシステムにおける管理…:事業継続に関わる情報セキュリティの管理策は、汎用の管理策集の側でも扱われる題材です。クラウドサービスのための規格が新たに加えた固有の管理策には当たりません。
- ウ情報セキュリティガバナンスにおける管理策:情報セキュリティガバナンスは、組織の統治の立場から情報セキュリティを方向付ける主題であり、クラウドサービスのための規格が追加した管理策ではありません。設問の対比に当てはまりません。
- エ制御システム固有のサイバーセキュリティ管…:制御システム固有のサイバーセキュリティ管理策は、工場などの制御システムという別分野の話です。クラウドサービスのための規格であるJIS Q 27017が扱う対象ではありません。
この問題の用語
- クラウドサービス自社で設備を持たず、事業者が用意したものをネットワーク越しに借りて使う形。借りる範囲によって、SaaS、PaaS、IaaSなどに分かれます。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
- 情報セキュリティガバナンス情報セキュリティについて、経営者が方向づけと監視を行う仕組みです。ITガバナンスとは対象が違いますが、範囲は重複する場合があります。
- JIS Q 27002情報セキュリティの管理策について、実践の指針を示す規格です。教育の実施状況などを見直すときの、よりどころになります。
- 事業継続災害や障害が起きても重要な業務を止めない、または早く戻すという考え方。止めない対象を絞り、優先順位をつけるのが前提です。
出題当時の情報です(現在との違い)
設問が明示する JIS Q 27002:2014 は2024年版に改訂されています。正解は変わらないとみられます。
出典:令和元年度 秋期 情報セキュリティマネジメント試験 午前 問9
同じ用語が出る問題
- 令和5年度 科目A 問1:情報セキュリティ管理基準の問題(JIS Q 27002)
- 科目A・B サンプル問題 科目A 問4:サポートユーティリティの問題(JIS Q 27002)
- 平成30年度 秋期 午前 問8:ITガバナンスの範囲に関する記述(情報セキュリティガバナンス)
- 平成30年度 秋期 午前 問3:クラウドサービスに関する問題(JIS Q 27002)
- 平成28年度 秋期 午前 問48:BPOの説明(事業継続)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)