令和4年度 春期 午前Ⅱ 問24
セキュリティ
ISMAPに関する問題
“政府情報システムのためのセキュリティ評価制度(ISMAP)管理基準”に関する記述のうち,適切なものはどれか。
- アISMAP管理基準は,ガバナンス基準,マネジメント基準,管理策基準,監査基準の四つから構成されている。
- イガバナンス基準の実施主体は経営陣であり,情報セキュリティガバナンスのプロセスとして,評価,指示,モニタ,コミュニケーション及び保証の各プロセスが定められている。
- ウ管理策基準は,管理者が実施すべき事項として,情報セキュリティマネジメントの計画,実行,点検,処置及びリスクコミュニケーションに必要な事項を定めている。
- エマネジメント基準は,組織における情報セキュリティマネジメントの確立段階において,リスク対応方針に従って管理策を選択する際の選択肢を与えている。
答えと解説を見る
✓ これが正解イガバナンス基準の実施主体は経営陣であり,情報セキュリティガバナンスのプロセスとして,評価,指示,モニタ,コミュニケーション及び保証の各プロセスが定められている。
解説
ガバナンス基準は経営陣が主体で、評価・指示・モニタ等の過程を定めます。
ISMAP管理基準は、クラウドサービスの安全性を評価するための基準で、ガバナンス基準、マネジメント基準、管理策基準の三つで構成されます。見分ける軸は、それぞれの基準が誰を主体とし、何を定めているかです。ガバナンス基準は経営陣を実施主体とし、情報セキュリティガバナンスのプロセスとして、評価、指示、モニタ、コミュニケーション及び保証の各プロセスを定めています。マネジメント基準は管理者が行う情報セキュリティマネジメントの計画、実行、点検、処置などの事項を定め、管理策基準はリスク対応の方針に従って管理策を選ぶときの選択肢を示します。経営陣のガバナンス、管理者のマネジメント、具体策の管理策、と主体と中身を組で覚えると、説明の入替えに気付けます。出題当時の管理基準に沿って説明しています。
ほかの選択肢はなぜ違うのか
- アISMAP管理基準は,ガバナンス基準,マ…:ISMAP管理基準は、ガバナンス基準、マネジメント基準、管理策基準の三つで構成されています。監査基準という四つ目の基準を加えた説明は、構成の数と中身が合っていません。
- ウ管理策基準は,管理者が実施すべき事項とし…:管理者が実施すべき事項として、情報セキュリティマネジメントの計画、実行、点検、処置やリスクコミュニケーションを定めているのは、マネジメント基準の内容です。管理策基準の説明に付け替えられています。
- エマネジメント基準は,組織における情報セキ…:リスク対応方針に従って管理策を選ぶときの選択肢を与えるのは、管理策基準の役割です。マネジメント基準は、管理者によるマネジメントの進め方を定める側なので、説明が入れ替わっています。
この問題の用語
- 情報システム業務に必要なデータを集め、処理し、伝えるための仕組み全体です。コンピュータや通信網だけでなく、それを使う人や業務の手順も含みます。
- セキュリティ評価製品やシステムが備えるセキュリティの機能や強さを、決まった基準で調べることです。国際規格のISO/IEC 15408がその基準にあたります。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
- 情報セキュリティガバナンス情報セキュリティについて、経営者が方向づけと監視を行う仕組みです。ITガバナンスとは対象が違いますが、範囲は重複する場合があります。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
出典:令和4年度 春期 ITストラテジスト試験 午前Ⅱ 問24
同じ用語が出る問題
- 令和6年度 春期 午前Ⅱ 問15:SoEに関する問題(情報システム)
- 令和6年度 春期 午前Ⅱ 問5:請負型の契約を基本とするフェーズ(情報システム)
- 令和5年度 春期 午前Ⅱ 問2:プロビジョニングの説明(情報システム)
- 令和4年度 春期 午前Ⅱ 問15:SoEに関する問題(情報システム)
- 平成30年度 秋期 午前Ⅱ 問25:リスク回避に該当するもの(リスク対応)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)