令和4年度 春期 午前Ⅱ 問16
セキュリティ
ISMAPに関する記述
クラウドサービスのセキュリティ評価制度である ISMAP に関する記述のうち,適切なものはどれか。
- アPaaS,SaaS 事業者が求めるセキュリティ要求を満たしている IaaS を登録する制度であるので,IaaS だけが ISMAP クラウドサービスリストに登録される。
- イクラウドサービス事業者自らが情報セキュリティ対策に取り組むことを自己宣言したクラウドサービスは ISMAP クラウドサービスリストに登録される。
- ウ政府が求めるセキュリティ要求を満たしていることが確認されたクラウドサービスが ISMAP クラウドサービスリストに登録される。
- エ政府機関がクラウドサービスを利用するに当たり,適切にクラウドサービス事業者を選定しているかどうかを監査機関が審査し,認定された政府機関は ISMAP クラウドサービスリストに登録される。
答えと解説を見る
✓ これが正解ウ政府が求めるセキュリティ要求を満たしていることが確認されたクラウドサービスが ISMAP クラウドサービスリストに登録される。
解説
ISMAP は、政府の要求を満たすと確認されたクラウドを登録します。
ISMAP は、政府が求めるセキュリティ要求を満たしているクラウドサービスをあらかじめ評価し、登録する制度です。見分ける軸は、登録される対象と、その確認の方法です。登録されるのはクラウドサービスで、要求を満たしていることは、事業者の申請に基づき監査機関による監査などを経て確認されます。登録されたサービスは ISMAP クラウドサービスリストとして公開され、政府機関がクラウドサービスを調達する際の基準として使われます。対象を IaaS に限る、自己宣言だけで登録される、政府機関の方を登録する、といった説明は、どれも対象か方法がずれています。登録されるのは確認済みのクラウドサービス、と押さえておくと見分けられます。
ほかの選択肢はなぜ違うのか
- アPaaS,SaaS 事業者が求めるセキュ…:ISMAP の対象は IaaS に限られず、PaaS や SaaS も登録の対象になります。他の事業者が求める要求を満たす IaaS だけを登録するという説明は、制度の対象と、基準となる要求の出どころを取り違えています。
- イクラウドサービス事業者自らが情報セキュリ…:事業者が取組みを自己宣言するだけでは登録されません。ISMAP では、要求を満たしていることを監査を通じて確認したうえで登録されるため、自己宣言に基づいて載るという説明は確認の方法が違います。
- エ政府機関がクラウドサービスを利用するに当…:ISMAP クラウドサービスリストに載るのはクラウドサービスであり、政府機関ではありません。政府機関の選定が適切かを監査機関が審査して認定するという仕組みは、この制度の内容と合っていません。
この問題の用語
- クラウドサービス自社で設備を持たず、事業者が用意したものをネットワーク越しに借りて使う形。借りる範囲によって、SaaS、PaaS、IaaSなどに分かれます。
- セキュリティ評価製品やシステムが備えるセキュリティの機能や強さを、決まった基準で調べることです。国際規格のISO/IEC 15408がその基準にあたります。
- PaaSOSやデータベース、開発の道具までを借りて使う提供の形です。基盤だけを借りるIaaSより、任せられる範囲が広くなります。
- SaaSできあがったアプリを、インターネット越しに必要な分だけ使う形。利用者は開発もサーバの用意もしません。
- IaaSサーバやストレージなどの基盤だけを借りて使う、提供の形です。土台一式を借りるPaaSより、利用者が受け持つ範囲が広くなります。
出典:令和4年度 春期 ITサービスマネージャ試験 午前Ⅱ 問16
同じ用語が出る問題
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)