令和6年度 春期 ITストラテジスト試験 午前II 問25
テクノロジセキュリティ管理
この問題は2024(R6)春 ITストラテジスト 午前IIに出題されたものです。出題時点の法令・制度に基づく内容のため、現行の内容と一致しない場合があります。
本ページの問題文・選択肢は、原本の体裁を Web 表示用に正規化しています(改行・記号・数式・図表参照の調整)。設問の趣旨および正解に影響する変更は加えていません。
“政府情報システムのためのセキュリティ評価制度(ISMAP)管理基準(令和5年9月22日最終改定)”に関する記述のうち,適切なものはどれか。
解答・解説を読む
正解: 選択肢イ
ISMAP(政府情報システムのためのセキュリティ評価制度)管理基準に関する問題です。
ISMAP管理基準は、以下の3つの基準から構成されています。
- ガバナンス基準
- マネジメント基準
- 管理策基準
正解の選択肢であるイの通り、ガバナンス基準の実施主体は経営陣であり、情報セキュリティガバナンスのプロセスとして「評価」「指示」「モニタ」「コミュニケーション」及び「保証」の各プロセスが定められています。
各選択肢の解説
- ア:誤り。ISMAP管理基準は「ガバナンス基準」「マネジメント基準」「管理策基準」の3つから構成されており、監査基準は含まれません。
- イ:正解。記述の通りです。
- ウ:誤り。記述内容はマネジメント基準に関する説明です。マネジメント基準では、管理者が実施すべき事項として、情報セキュリティマネジメントの計画、実行、点検、処置及びリスクコミュニケーションに必要な事項を定めています。
- エ:誤り。記述内容は管理策基準に関する説明です。管理策基準では、情報セキュリティマネジメントの確立段階において、リスク対応方針に従って管理策を選択する際の選択肢を提供しています。