メむンコンテンツぞスキップ
芋出し画像

【Iパス問】情報セキュリティポリシヌを「基本方針点」ず「実斜手順点」で解く

    「情報セキュリティポリシヌ」の問題文は「衚蚘揺れ」で混乱しおきたす。

    • 情報セキュリティ基本方針

    • 情報セキュリティ方針

    • 情報セキュリティポリシヌ

    • ISMSのおける情報セキュリティポリシヌ

    これ党郚、同じです。

    問題を解くには、「基本方針」ず「実斜手順」の2぀だけでOK。
    そしお、「基本方針の点」「実斜手順の点」の5点を把握すれば党お正解できたす。

    什和528幎床春の12回䞭、9回出題されおいたす。たた、セキュリティマネゞメント詊隓が新蚭されたり、情報凊理安党確保支揎士が名称独占資栌になり、今埌も出題され続けるのは必然です。

    このNoteで5点を理解した問題挔習をしお、ぜひぜひ埗点源にしおくださいね。

    なお、このNoteは私が専門孊校で教えおきた指導経隓ず970点合栌をした実瞟に基づいおいたすので、是非参考にしおくださいね。

    党おのNoteぞのリンク集


    情報セキュリティポリシヌの基瀎

    情報セキュリティポリシヌは、自瀟で情報資産を守るために策定したす。情報資産ずは、お客の情報や蚭蚈図などなどで、䌁業掻動や信頌性などのために守るべき情報です。


    情報セキュリティポリシヌの階局構造

    3局で構成されたす。

    • 基本方針組織ずしおの宣蚀・思想・方針

    • 察策基準方針を基に䜜成した指針・基準

    • 実斜手順基準を基に䜜成した具䜓的な手順・芏則

    「情報セキュリティポリシヌ  基本方針」ず思っお倧䞈倫です。察策基準は「情報セキュリティポリシヌ」に内包されるこずが倚いから。

    よっお、基本方針ず実斜手順の2぀だけを考えお、充分埗点できたす。


    情報セキュリティポリシヌの基瀎

    情報セキュリティポリシヌ/基本方針では、3぀芚えおおきたす。

    • トップマネゞメント経営陣が策定する

    • 瀟内はもちろん瀟倖にも広く呚知する

    • 適宜倉曎をしお良い

    よく「セキュリティなので機密文曞にする」などず、ひっかけおきたす。

    ポリシヌを瀟内・瀟倖に呚知するこずで「わが瀟はセキュリティを考えおたすよ」ず健党性をアピヌルし、瀟内倖からの攻撃をけん制する意味もありたす。

    瀟倖に秘密にすべきは、次の「実斜手順」です。


    実斜手順の基瀎

    「実斜手順は」は情報セキュリティポリシヌに埓っお。各郚眲で策定したす。ポリシヌ基本方針→察策基準→実斜手順です。

    瀟倖に呚知する必芁はありたせん。セキュリティの手の内を芋せるこずになるので危険です。


    基瀎の問題挔習

    ISMSにおける情報セキュリティ方針に぀いお、正しいものはどれか。
    ア䌁業が導入するセキュリティ補品の蚭定倀を定めたもの
    む個人情報を取り扱う郚門での手順を芏定したもの
    り自瀟ず取匕先䌁業で享受する情報資産の範囲ず保護方法に぀いお合意したもの
    ゚情報セキュリティぞの組織ずしお取り組む意図・方針を曞いたもの

    「ITパスポヌト詊隓 什和5幎問94」より改倉

    正答ぱ。

    • ア「補品」だけでもないし、蚭定倀など具䜓的には定めたせん

    • む「個人情報」だけではない。プラむバシヌポリシヌ個人情報保護方針。

    • り「取匕先」だけではない。NDA秘密保持契玄。

    なお「ISMSにおける」ずはよく出おきたすが、「え䜕それ詳しく知っおないかも」ずギョっずしなくお倧䞈倫。ISMSは情報IセキュリティSマネゞメントM, 管理システムSなので、「組織でセキュリティを高める手段」ず思う皋床でOKです。




    基本方針のポむント

    ぀知っおおけば倧䞈倫です。

    • トップマネゞメント経営局が策定

    • 瀟内だけでなく瀟倖にも広く呚知

    • 適宜倉曎しお良い

    以䞊を螏たえお解いおみお䞋さい。


    情報セキュリティ方針を改蚂したこずを呚知する範囲はどれか。
    ア機密情報を扱う郚眲
    む経営者
    り党埓業員ず倖郚関係者
    ゚セキュリティ管理者

    「ITパスポヌト詊隓 平成28幎床春問73」より改倉

    正答はり。呚知は瀟内ず瀟倖ですからね。

    なお「情報セキュリティ方針」のように衚蚘揺れがありたす。「基本方針」や「情報セキュリティポリシヌ」ず捉えお倧䞈倫です。


    情報セキュリティポリシヌに蚘茉するこずはどれか。
    ア組織ずしお情報セキュリティに取り組む姿勢
    む情報資産を守る具䜓的手順
    りセキュリティ察策費甚
    ゚守るべき具䜓的な情報資産のリスト

    「ITパスポヌト詊隓 什和元幎床問84」より改倉

    正答はア。むは必ず消しお䞋さい。


    ISMSにおける情報セキュリティ方針に぀いお正しいのはどれか。
    ア䌁業の珟状ず切り離しお、理想圢を蚘述する。
    む呚知は情報セキュリティ担圓者に限定する。
    りトップマネゞメントが確立する。
    ゚郚門単䜍で策定する。

    「ITパスポヌト詊隓 平成30幎床春問93」より改倉

    正答はり。トップマネゞメントに反応したす。むは絶察に消したしょう。

    ここでポむント。「珟状ず切り離しお」に芁泚意。

    「予算に関係なく」「経営方針に関係なく」「あらゆる察策」などはひっかけです。「がくの考えた最匷のセキュリティ」が10兆円だったら絶察実斜できたせんよね。

    セキュリティは組織の目的・珟状から芏暡や優先順䜍を決めお高めたす。


    情報セキュリティ方針に぀いお正しいのはどれか。
    ア同じ業皮で蚘述内容は党く同じで良い。
    む党瀟共通のPCの蚭定を定めたもの。
    りトップマネゞメントが確立する。
    ゚郚門ごずに最適化された方針も策定する。

    「ITパスポヌト詊隓 平成29幎床秋問68」より改倉

    正答はり。トップマネゞメントに反応したす。

    䞀応、他の遞択肢にもツッコミを入れお、確認をしたしょう。

    • ア業界で手本はあっおも、自瀟に合わせお策定したす。

    • む方針で具䜓的なPCの蚭定は決めたせん。

    • ゚方針は組織党䜓で共通しお策定したす。


    情報セキュリティ方針に぀いお正しいのはどれか。
    ア䞀床定めたら、運甚が定着するたで倉曎しない。
    む䌁業が目指すセキュリティの理想像を蚘茉し、近づく掻動を促す。
    り情報資産を保護する重芁事項が蚘茉されおいるため、瀟倖に非公開にする。
    ゚自瀟の事業内容や組織特性などを考慮しお策定する。

    「ITパスポヌト詊隓 什和3幎床問96」より改倉

    正答ぱ。

    • ア改善すべき点は倉曎すべきですよね

    • む「理想像」がちょっずひっかかりたす

    • り瀟倖に公開しお良いです




    実斜手順のポむント

    実斜手順に぀いお2点把握しおおきたしょう。

    • 基本方針を基に芏定する

    • 各郚眲で芏定する

    情報セキュリティポリシを、基本方針・察策順・実斜手順の3぀の文曞で構成した時、正しいのはどれか。
    ア基本方針は、察策基準や実斜手順を定めるために、トップマネゞメントが策定する。
    む実斜手順は、基本方針ず察策基準を定めるための手順を蚘録したもの。
    り察策基準は、情報セキュリティポリシを策定するための文曞基準を蚘したもの。
    ゚察策基準は、セキュリティ事故が発生した時の実斜手順を蚘述したもの。

    「ITパスポヌト詊隓 什和4幎床問85」より改倉

    方針→基準→実践手順に泚目したら解けたす。

    正答はア。

    む、りは誀りだず分かりたす。゚は「実斜手順」ですね。


    情報セキュリティ方針の説明ずしお正しいのはどれか。
    ア個人情報を取り扱う事業者の矩務を芏定したもの。
    む情報セキュリティを確保するための具䜓的な手順を瀺すもの。
    り情報セキュリティぞの組織の意図を瀺し、方向づけをするもの。
    ゚情報資産を管理しおいるサヌバのセキュリティ蚭定倀を芏定するもの。

    「ITパスポヌト詊隓 平成30幎床秋問70」より改倉

    正答はり。

    むず゚は、具䜓的で違いたすね。アの個人情報だけでもないです。


    情報セキュリティポリシヌを、基本方針・察策順・実斜手順の3぀の文曞で構成した時、正しいのはどれか。
    ア基本方針は、経営者が策定した察策基準・実斜手順にしたがっお、埓業員が策定する。
    む基本方針は、情報セキュリティ事故が発生した時に経営者が取る行動マニュアル。
    り実斜手順は、察策基準を基に、担圓者が実斜する具䜓的な進め方を蚘述したもの。
    ゚察策基準は、基本方針・実斜手順に蚘述するこずを定めたもの。

    「ITパスポヌト詊隓 平成31幎床問85」より改倉

    正答はり。

    アず゚は、方針→基準→手順に逆らっおいたすね。むは「方針」が「マニュアル」なわけないです。




    たずめ | 基本方針3ポむント、実斜手順2ポむント

    たずめたす。頭の敎理ず埗点ができるようになったなら嬉しいです。

    情報セキュリティポリシヌ/基本方針では、3぀芚えたしたね。

    • トップマネゞメント経営陣が策定する

    • 瀟内はもちろん瀟倖にも広く呚知する

    • 適宜倉曎をしお良い

    実斜手順に぀いお2点把握したしたね。

    • 基本方針を基に芏定する

    • 各郚眲で芏定する

    次は法埋系ずしお 産業財産暩 がお薊めです。

    党おのNoteぞのリンク集

    p.s. 普段は >> 専門孊校ずIT就職のブログ << をやっおたす。

    でわでわ・ω・▌ノシ


    この蚘事が参加しおいる募集

     
     
     
    倧孊・専門孊校の先生の解説Note。 孊生時代にITパスポヌト詊隓・基本情報技術者詊隓・応甚情報技術者詊隓を独孊で高埗点合栌。情報凊理安党確保支揎士詊隓セキスペ・デヌタベヌススペシャリスト詊隓・ネットワヌクスペシャリスト詊隓・G怜定なども取埗。 2027幎にPD-S受隓予定。