情報セキュリティマネジメント INFORMATION SECURITY MANAGEMENT
情報セキュリティ管理
講義 5 本・確認問題 45 問 | 本試験では「科目A 重点分野」(42問)の一部 | 最終更新 2026-09-24
この章で学ぶこと- 何を守るのかを決めないと守れない。情報資産の洗い出し、台帳への記録、分類とラベリング、そして最後の廃棄までを押さえます。
- リスク特定→リスク分析→リスク評価という順序と、回避・移転・低減・受容という4つの対応。試験で最も問われる骨格です。
- ISMSの考え方と、JIS Q 27001と27002の違い、PDCA、適合性評価制度、プライバシーマークまでを整理します。
- 情報セキュリティポリシの3階層と、それぞれに何を書くか。CISOや委員会といった体制、周知・例外承認・見直しの手続まで。
- BCPとBCM、RTO・RPO・RLO、BIA、そしてバックアップの方式と3-2-1ルール。止まっても戻せる体制を作ります。
1. 情報資産を洗い出して分類する
何を守るのかを決めないと守れない。情報資産の洗い出し、台帳への記録、分類とラベリング、そして最後の廃棄までを押さえます。
情報セキュリティの出発点は「守るべきものは何か」をはっきりさせることです。ここで守る対象を情報資産と呼びます。情報資産は紙やデータだけではありません。顧客名簿や設計図などのデータ、契約書や申込書などの書類、それを扱うパソコン・サーバ・USBメモリ・スマートフォンなどの機器、業務アプリケーションやOSなどのソフトウェア、そして担当者しか知らない手順やノウハウといった人が持つ知識、さらに会社の信用やブランドといった無形資産まで含みます。守る範囲を狭く考えると、そこから漏れたところが弱点になります。
洗い出した情報資産は情報資産台帳(情報資産管理台帳)にまとめます。台帳に書くのは、資産名、資産の管理責任者(オーナー)、保管場所、媒体の種類(紙・電子・機器)、機密度、重要度、そして数量や利用者の範囲です。台帳がないと「誰の持ち物か分からない情報」が生まれ、事故が起きても被害範囲を特定できません。台帳は作って終わりではなく、定期的な棚卸しで実物と突き合わせ、増えた資産・廃棄した資産を反映して最新に保ちます。
台帳ができたら情報を分類します。よく使われるのは、外部に出ると重大な影響が出る「機密(極秘)」、社内に限って共有する「社外秘」、誰が見てもよい「公開」といった段階です。分類の基準は機密性だけでなく、失われたときの影響(完全性・可用性)も見て決めます。分類したら、その区分がひと目で分かるようにラベリングします。紙なら表紙や欄外への表示、電子ファイルならファイル名やヘッダ、フォルダ単位の表示です。ラベルがあるから、扱う人は「これはメール添付してよいのか」を判断できます。
資産には役割を決めます。管理責任者(情報資産のオーナー)は、その資産の分類を決め、誰にどこまでのアクセスを許すかを承認し、定期的に見直す責任を負います。利用者は、決められた分類とルールの範囲内で使い、持ち出しや複製は承認を得て行い、異常に気付いたら報告します。「管理責任者は分類と承認、利用者は遵守と報告」という分担が基本です。
情報には一生があります。作成(取得)、利用、保管、移送(持出し・送付)、廃棄というライフサイクルの各段階に、それぞれ守るべきことがあります。作成時は分類を決める、利用時はアクセス権の範囲で使う、保管時は施錠保管や暗号化、移送時は封緘・書留・暗号化・受渡し記録、そして最後が廃棄です。
廃棄はもっとも忘れられやすく、もっとも事故が起きやすい段階です。紙はシュレッダーで細断するか溶解処理にします。電子データは、ごみ箱を空にしただけ、クイックフォーマットしただけでは復元できてしまうので、データ消去ソフトによる上書き消去や暗号化消去を行います。ハードディスクやSSDを処分するときは物理破壊(穿孔・破砕)が確実です。処分を外部業者に委託するときは、作業の立会いか、破壊証明書・データ消去証明書の受領によって、確かに消去されたことを記録として残します。
情報資産台帳の項目・情報の分類例・廃棄方法| 区分 | 項目・区分 | 内容の例 |
|---|
| 台帳の項目 | 資産名 | 顧客名簿、見積書ファイル、営業用ノートPC |
| 台帳の項目 | 管理責任者 | 営業部長(分類の決定とアクセス権の承認を行う) |
| 台帳の項目 | 保管場所 | 施錠キャビネット、ファイルサーバの共有フォルダ |
| 台帳の項目 | 媒体 | 紙/電子ファイル/可搬媒体/機器 |
| 台帳の項目 | 機密度 | 機密・社外秘・公開のどれに当たるか |
| 台帳の項目 | 重要度 | 失われたときの業務への影響の大きさ |
| 分類の例 | 機密(極秘) | 漏えいすると重大な損害。限られた担当者だけが閲覧 |
| 分類の例 | 社外秘 | 社内では共有してよいが社外に出さない |
| 分類の例 | 公開 | 誰が見てもよい。公開済みの製品情報など |
| 廃棄方法 | 紙 | シュレッダーで細断、または溶解処理 |
| 廃棄方法 | 電子データ | 消去ソフトによる上書き消去、暗号化消去 |
| 廃棄方法 | 記憶媒体 | 穿孔・破砕などの物理破壊 |
| 廃棄方法 | 委託時 | 作業への立会い、または破壊・データ消去証明書の受領 |
用語
- 情報資産
- 組織にとって価値があり守るべき対象。データや書類だけでなく、それを扱う機器・ソフトウェア、担当者の知識やノウハウ、企業の信用やブランドといった無形のものも含む。
- 情報資産台帳
- 洗い出した情報資産を一覧にした管理簿。資産名・管理責任者・保管場所・媒体・機密度・重要度などを記録し、定期的な棚卸しで最新の状態に保つ。
- 管理責任者(資産のオーナー)
- その情報資産の分類を決め、アクセス権を承認し、定期的に見直す責任を持つ人。利用者は決められたルールの範囲内で使い、異常があれば報告する立場。
- ラベリング
- 情報の分類区分を、紙なら表示、電子ならファイル名やヘッダなどで見て分かるようにすること。扱う人が取扱いを判断できるようにするために行う。
- 情報のライフサイクル
- 作成・利用・保管・移送・廃棄という情報の一生。段階ごとに必要な管理策が異なり、とくに移送と廃棄で事故が起きやすい。
- データ消去証明書
- 記憶媒体のデータ消去や物理破壊を委託したときに、作業が確かに行われたことを示す書面。立会いとあわせて、廃棄の証拠を残す手段になる。
例題
例題:退役するノートPCを産業廃棄物として業者に引き渡す前に、利用部門としてやるべきことは何か。
答えと考え方 内蔵ストレージのデータを消去ソフトで上書き消去するか物理破壊し、情報資産台帳から当該資産を抹消する。委託する場合は立会いか消去証明書の受領で証拠を残す。ごみ箱を空にしただけ、フォーマットしただけでは復元される可能性がある。
例題:情報資産の棚卸しを年1回行う目的は何か。
答えと考え方 台帳の記載と実物のずれをなくすため。新しく増えた資産が台帳に載っていなければ管理策が当たらず、逆に廃棄済みの資産が残っていれば所在不明の資産を追いかけることになる。
出典・根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(情報資産の調査・分類、情報資産台帳)/JIS Q 27000 用語
2. リスクアセスメント
リスク特定→リスク分析→リスク評価という順序と、回避・移転・低減・受容という4つの対応。試験で最も問われる骨格です。
リスクマネジメントは、組織の目的の達成を邪魔しうる不確かさを、洗い出して、評価して、対応して、見直し続ける一連の活動です。大きな流れは、まず適用範囲や前提を決め(状況の確定)、次にリスクアセスメントを行い、その結果に基づいてリスク対応を決め、実施し、監視とレビューで見直す、というサイクルになります。関係者への説明や意見交換であるリスクコミュニケーションは、この全体を通じて行います。
この中でリスクアセスメントは、リスク特定→リスク分析→リスク評価の3つで構成されます。この順序は繰り返し問われるので確実に覚えてください。リスク特定は、どんなリスクがあるかを見つけて書き出す段階です。情報資産・脅威・脆弱性の組合せで洗い出します。リスク分析は、見つけたリスクの起こりやすさ(発生可能性)と、起きたときの影響の大きさを見積もり、リスクの大きさ(リスクレベル)を求める段階です。リスク評価は、分析で求めた大きさをあらかじめ決めておいたリスク基準と照らして、対応が必要か、どれを優先するかを決める段階です。「見つける→測る→比べる」と覚えると順序を間違えません。
比べるための物差しをリスク基準といいます。中でも「ここまでなら受け入れてよい」という線がリスク受容基準です。この基準は組織が自分で決めるもので、経営層が承認します。基準がないと、分析して数字が出ても対応するかどうかを判断できません。
リスク分析のやり方には定性的評価と定量的評価があります。定性的評価は、発生可能性と影響度を「大・中・小」や3段階・5段階の点数で表し、リスクマトリックス(発生可能性を縦軸、影響度を横軸に取った表)で大きさを決めます。手早くでき、金額で表しにくいリスク(信用の低下など)も扱えるのが利点です。定量的評価は、被害を金額で見積もります。代表的な考え方が年間予想損失額です。
1回事故が起きたときの損失額を単一予想損失額(SLE)、その事故が1年間に起きると見込まれる回数を年間発生率(ARO)といい、年間予想損失額(ALE)はALE=SLE×AROで求めます。たとえば1回で500万円の損失が出る事故が2年に1回(ARO=0.5)起きるなら、ALEは500万円×0.5=250万円です。ALEは対策の費用対効果を判断するのに使えます。対策に年150万円かかり、それによってALEが250万円から50万円に下がるなら、削減額200万円に対して費用150万円なので、金額の面では合理的だと言えます。
評価の結果を受けて行うのがリスク対応です。よく使われる4分類は、回避・移転(共有)・低減(軽減)・受容(保有)です。回避はリスクの原因となる活動そのものをやめることで、たとえば採算の見込みが薄いうえに個人情報を大量に扱う事業から撤退する、危険なサービスの提供を中止する、といった対応です。移転(共有)は、リスクによる損失を他者と分け合うことで、保険に加入する、業務を専門の外部事業者に委託して契約で責任を分担する、といった対応です。低減(軽減)は、対策を打って発生確率を下げたり影響を小さくしたりすることで、ウイルス対策ソフトの導入、暗号化、バックアップ取得、教育などが当たります。受容(保有)は、リスクが受容基準の範囲内で影響も小さいため、あえて対策を取らずそのまま受け入れることです。なお、対策を打っても残るリスクを残留リスクといい、これを受け入れるかどうかは経営層が承認します。「保険=移転」「撤退=回避」「対策=低減」「そのまま=受容」という対応づけが頻出です。
リスク保有(受容)を選ぶのは「面倒だから放置する」ことではありません。対策費用が想定損失を上回る、影響が受容基準の範囲内である、といった根拠を示し、責任者が判断して記録に残すのが正しい保有です。また、リスクの大きさや対応方針は関係者と共有し、意見を交換します。これがリスクコミュニケーションで、経営層・現場・取引先・顧客との認識のずれをなくす役割を持ちます。
リスクアセスメントの手順とリスク対応4分類| 区分 | 名称 | 内容・具体例 |
|---|
| 手順1 | リスク特定 | 情報資産・脅威・脆弱性からリスクを洗い出して書き出す |
| 手順2 | リスク分析 | 発生可能性と影響度を見積もり、リスクの大きさを求める |
| 手順3 | リスク評価 | 求めた大きさをリスク基準と比べ、対応の要否と優先順位を決める |
| 手順4 | リスク対応 | 評価結果に基づき、回避・移転・低減・受容から選んで実施する |
| 対応 | 回避 | リスクの原因となる活動をやめる。例)その事業から撤退する、危険なサービスを中止する |
| 対応 | 移転(共有) | 損失を他者と分け合う。例)保険に加入する、専門業者に委託して契約で責任を分担する |
| 対応 | 低減(軽減) | 発生確率や影響を小さくする。例)ウイルス対策ソフト導入、暗号化、バックアップ、教育 |
| 対応 | 受容(保有) | 影響が小さく基準内なので対策せず受け入れる。根拠を示して責任者が承認する |
| 用語 | 残留リスク | 対応後に残るリスク。受け入れるかどうかを経営層が承認する |
| 用語 | ALE | 年間予想損失額。ALE=SLE(1回の損失額)×ARO(年間発生率) |
用語
- リスクアセスメント
- リスク特定・リスク分析・リスク評価の3つからなる一連の活動。どんなリスクがあるかを洗い出し、大きさを見積もり、リスク基準と比べて対応の要否と優先順位を決める。
- リスク特定
- アセスメントの最初の段階。情報資産・脅威・脆弱性の組合せから、どのようなリスクが存在するかを発見し、認識し、記述する。ここでは大きさの判断はしない。
- リスク分析
- 特定したリスクについて、発生可能性と起きたときの影響の大きさを見積もり、リスクレベルを決める段階。定性的評価と定量的評価がある。
- リスク評価
- 分析で求めたリスクレベルをリスク基準と比較し、対応が必要かどうか、どれから対応するかを決める段階。アセスメントの最後に位置する。
- リスク受容基準
- 組織が「ここまでの大きさなら受け入れてよい」と定めた線。経営層が承認する。この基準がなければ評価の判断ができない。
- 年間予想損失額(ALE)
- 1年間に見込まれる損失額。単一予想損失額(SLE)に年間発生率(ARO)を掛けて求める。ALE=SLE×ARO。対策費用と比較して費用対効果を判断できる。
- リスクマトリックス
- 発生可能性と影響度をそれぞれ段階で表し、交差する位置でリスクの大きさを判定する表。定性的評価でよく用いられる。
- 残留リスク
- リスク対応を実施したあとも残るリスク。ゼロにはできないため、残った分を受け入れるかどうかを責任者(経営層)が判断し承認する。
- リスクコミュニケーション
- リスクとその対応について、経営層・従業員・取引先・顧客などの関係者と情報を共有し意見を交換する活動。認識のずれを防ぐ。
例題
例題:1回発生すると800万円の損失が出る事故があり、4年に1回の頻度で発生すると見込まれる。ALEはいくらか。また年間180万円の対策で発生頻度を10年に1回にできるとき、その対策は金額面で見合うか。
答えと考え方 ARO=1/4=0.25なので、ALE=800万円×0.25=200万円。対策後はARO=0.1となりALE=800万円×0.1=80万円。削減額は200-80=120万円で、対策費用180万円を下回るため、金額の面だけで見ると見合わない。
例題:「サーバ室が浸水するリスクがある」と書き出した段階は、リスクアセスメントのどこに当たるか。
答えと考え方 リスク特定。大きさの見積りはリスク分析、基準と比べて対応の要否を決めるのがリスク評価。特定→分析→評価の順序を取り違えないこと。
出典・根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(リスクマネジメント、リスクアセスメント、リスク対応)/JIS Q 27000 用語/JIS Q 31000
3. ISMSと規格
ISMSの考え方と、JIS Q 27001と27002の違い、PDCA、適合性評価制度、プライバシーマークまでを整理します。
ISMS(情報セキュリティマネジメントシステム)は、情報セキュリティを個々の技術的な対策だけに任せず、組織の仕組みとして継続的に管理する枠組みです。目的は、情報の機密性・完全性・可用性を維持しながら、リスクを組織が受け入れられる水準に保つことです。特定の製品を入れれば実現するものではなく、方針を決め、リスクアセスメントを行い、管理策を選び、実施し、監視し、改善するという一連の活動全体を指します。
規格の役割分担をはっきりさせましょう。JIS Q 27001は、ISMSに対する要求事項を定めた規格です。「組織はこうしなければならない」という形で書かれ、認証の基準になります。一方JIS Q 27002は、情報セキュリティ管理策の実践のための規範(ガイドライン)です。個々の管理策をどう実装すればよいかの手引きであり、要求事項ではありません。つまり「27001=要求事項・認証の対象、27002=実践の手引き」です。この2つを入れ替えた誤りの選択肢が頻繁に出るので、番号と役割をセットで覚えてください。なお、用語や概要を定めているのがJIS Q 27000です。
組織のISMSが27001の要求事項を満たしているかを、第三者である認証機関が審査して認証するのがISMS適合性評価制度です。日本ではISMS-AC(情報マネジメントシステム認定センター)が認証機関を認定し、認定された認証機関が組織を審査します。認証は取れば終わりではなく、定期的な維持審査と数年ごとの更新審査を受け続けます。
ISMSの運用はPDCAサイクルで回します。Plan(計画)で、適用範囲を決め、情報セキュリティ方針を定め、リスクアセスメントを行い、管理策を選定します。Do(実行)で、管理策を導入し、教育を行い、日々運用します。Check(点検)で、監視・測定を行い、内部監査を実施し、マネジメントレビューで経営層が有効性を評価します。Act(改善)で、不適合の是正処置を行い、仕組みそのものを見直します。この繰り返しが継続的改善です。
Planの成果物として重要なのが適用宣言書です。適用宣言書には、選択した管理策とその選択理由、実施状況、そして採用しなかった管理策についてはその除外理由を記載します。「なぜこの管理策を選び、なぜこれは要らないと判断したか」を説明する文書だと理解してください。もう一つの中核が情報セキュリティ方針で、組織としての基本的な考え方と経営層のコミットメントを示し、全員に周知します。
点検の要が内部監査とマネジメントレビューです。内部監査は、決めたとおりに運用されているか、有効に機能しているかを組織自身が確認する活動で、客観性を保つため監査人は自分の担当業務を監査しません。マネジメントレビューは、監査結果や指標、インシデントの状況などを踏まえ、経営層がISMSの適切性・妥当性・有効性を評価し、改善や資源配分を指示する場です。
個人情報を扱う仕組みには別の規格があります。JIS Q 15001は個人情報保護マネジメントシステム(PMS)の要求事項を定めた規格で、これに適合していることを審査して付与されるのがプライバシーマーク(Pマーク)です。「27001=ISMS認証、15001=プライバシーマーク」という対応で覚えます。ISO/IEC 27017はクラウドサービスの情報セキュリティ管理策に関する規範、ISO/IEC 27701はプライバシー情報マネジメント(PIMS)に関する規格です。制御システム向けのマネジメントシステムはCSMS(サイバーセキュリティマネジメントシステム)と呼ばれ、その適合性評価制度もあります。また、企業の情報セキュリティ対策の水準を第三者が評価して等級で示す情報セキュリティ格付という仕組みもあります。
情報セキュリティ関連規格の違いとPDCAの中身| 区分 | 名称 | 内容 |
|---|
| 規格 | JIS Q 27000 | ISMSの用語と概要を定める |
| 規格 | JIS Q 27001 | ISMSの要求事項。認証の基準になる |
| 規格 | JIS Q 27002 | 情報セキュリティ管理策の実践のための規範(手引き) |
| 規格 | JIS Q 15001 | 個人情報保護マネジメントシステム(PMS)の要求事項 |
| 規格 | ISO/IEC 27017 | クラウドサービスの情報セキュリティ管理策の規範 |
| 規格 | ISO/IEC 27701 | プライバシー情報マネジメントシステム(PIMS)の規格 |
| 認証 | ISMS適合性評価制度 | JIS Q 27001への適合を第三者の認証機関が審査し認証する |
| 認証 | プライバシーマーク | JIS Q 15001への適合を審査して付与される個人情報保護の認証 |
| PDCA | Plan | 適用範囲の決定、方針の策定、リスクアセスメント、管理策の選定と適用宣言書 |
| PDCA | Do | 管理策の導入と運用、教育・訓練の実施 |
| PDCA | Check | 監視・測定、内部監査、マネジメントレビュー |
| PDCA | Act | 不適合の是正処置、仕組みの見直しによる継続的改善 |
用語
- ISMS
- 情報セキュリティマネジメントシステム。情報の機密性・完全性・可用性を維持し、リスクを受容可能な水準に保つための組織的な仕組み。技術対策だけでなく方針・運用・改善までを含む。
- JIS Q 27001
- ISMSの要求事項を定めた規格。認証の基準となり、「〜しなければならない」という形で組織がすべきことを規定する。
- JIS Q 27002
- 情報セキュリティ管理策の実践のための規範。個々の管理策をどう実装するかの手引きであり、認証の要求事項ではない。
- 適用宣言書
- 選択した管理策とその選択理由、実施状況、および採用しなかった管理策の除外理由を記載した文書。管理策の取捨選択の根拠を示す。
- ISMS適合性評価制度
- 組織のISMSがJIS Q 27001の要求事項に適合しているかを第三者の認証機関が審査し認証する制度。認定機関がその認証機関を認定する。
- マネジメントレビュー
- 内部監査結果や測定値、インシデント状況などを踏まえ、経営層がISMSの適切性・妥当性・有効性を評価し、改善や資源配分を指示する活動。
- JIS Q 15001
- 個人情報保護マネジメントシステム(PMS)の要求事項を定めた規格。この規格への適合を審査して付与されるのがプライバシーマーク。
- ISO/IEC 27017
- クラウドサービスに関する情報セキュリティ管理策の実践の規範。クラウド事業者と利用者それぞれの立場での管理策の指針を示す。
- ISO/IEC 27701
- プライバシー情報マネジメントシステム(PIMS)に関する規格。ISMSの枠組みを拡張し、個人情報の取扱いに関する要求事項と手引を示す。
例題
例題:「当社はJIS Q 27002の認証を取得しました」という表現はなぜ誤りか。
答えと考え方 27002は管理策の実践のための規範(手引き)であり、認証の基準ではないため。認証の基準になるのは要求事項を定めたJIS Q 27001。
例題:適用宣言書に、採用しなかった管理策について何を書くか。
答えと考え方 除外した理由。適用宣言書には、選択した管理策とその選択理由・実施状況に加え、除外した管理策の理由を記載し、判断の根拠を説明できるようにする。
出典・根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(ISMS、情報セキュリティマネジメント)/JIS Q 27000/JIS Q 27001/JIS Q 27002/JIS Q 15001/ISO/IEC 27017/ISO/IEC 27701
4. 規程と体制をつくる
情報セキュリティポリシの3階層と、それぞれに何を書くか。CISOや委員会といった体制、周知・例外承認・見直しの手続まで。
決めごとがなければ、現場は判断できません。組織のルールを文書として整えたものが情報セキュリティポリシです。一般に3階層で構成されます。上から順に、基本方針(情報セキュリティポリシの狭義の意味で使われることもあります)、対策基準、実施手順です。上位ほど抽象的で変わりにくく、下位ほど具体的で頻繁に更新されます。
基本方針には、組織として情報セキュリティに取り組む目的、適用範囲、経営陣の責任とコミットメント、遵守の義務と違反時の措置といった、組織の姿勢を書きます。経営層が承認し、全従業員はもちろん、必要に応じて外部にも公開します。中身に具体的な製品名や設定値は書きません。
対策基準には、基本方針を実現するために守るべき事項を分野ごとに書きます。たとえばアクセス制御、パスワードの要件、可搬媒体の持出し、外部委託先の管理、事故発生時の報告といったテーマごとに、何をしなければならないかを定めます。「何をするか(What)」のレベルです。
実施手順には、対策基準を実際にどう行うかを具体的に書きます。手順書・マニュアル・チェックリストの類で、操作の画面や設定値、担当者、記録の残し方まで含みます。「どうやるか(How)」のレベルで、システムの変更に応じて頻繁に改訂されます。試験では、この3階層の順序と、どの内容がどの階層に当たるかがよく問われます。
ポリシは経営の問題です。経営陣は方針を承認し、必要な人・予算・時間を割り当て、自ら遵守する姿勢を示します。これがコミットメントです。実務の責任者として置かれるのがCISO(最高情報セキュリティ責任者)で、組織全体の情報セキュリティ戦略と施策を統括し、経営層に報告します。部門横断で方針・規程の審議や重要事案の判断を行う場が情報セキュリティ委員会です。あわせて、情報資産の管理責任者、システム管理者、一般の利用者など、役割と責任を割り当てて文書化します。誰の仕事か決まっていない作業は、実際には誰もやりません。
作った規程は、周知して初めて効きます。入社時教育、定期的な研修、eラーニング、標的型攻撃メールの訓練などを通じて、対象者に応じた内容で継続的に伝えます。理解度の確認や遵守の誓約を取る方法もあります。周知していないルール違反を一方的に責めることはできません。
現場では、規程どおりにできない事情が出てきます。そのときに必要なのが例外承認の手続です。勝手に破るのでも我慢するのでもなく、申請書に理由・期間・代替の管理策を書いて所定の責任者の承認を受け、記録に残し、期限が来たら見直します。例外を無記録で許すと規程は形骸化します。また規程自体も、法改正、新しい技術やサービスの導入、組織変更、インシデントの発生、内部監査の指摘などを機に、定期的に見直します。
経営層向けの指針としては、経済産業省とIPAが公表するサイバーセキュリティ経営ガイドラインがあります。経営者が認識すべき3原則と、経営者がCISO等に指示すべき重要10項目で構成され、セキュリティを投資として捉え、自社だけでなく取引先を含めた対策や、有事に備えた体制整備を求めています。
情報セキュリティポリシの3階層と体制の役割| 区分 | 名称 | 書く内容・役割 |
|---|
| 階層1 | 基本方針 | 取組みの目的、適用範囲、経営陣の責任とコミットメント、遵守義務と違反時の措置 |
| 階層2 | 対策基準 | 分野別に守るべき事項。アクセス制御、パスワード要件、媒体の持出し、委託先管理、報告義務など |
| 階層3 | 実施手順 | 具体的な手順書・マニュアル・チェックリスト。操作方法、設定値、担当者、記録の残し方 |
| 性質 | 上位ほど | 抽象的で変わりにくい。経営層が承認する |
| 性質 | 下位ほど | 具体的で改訂が頻繁。システム変更のたびに更新する |
| 体制 | 経営層 | 方針の承認、資源(人・予算)の割当て、自ら遵守する姿勢を示すコミットメント |
| 体制 | CISO | 組織全体の情報セキュリティ戦略と施策を統括し、経営層に報告する |
| 体制 | 情報セキュリティ委員会 | 部門横断で方針・規程を審議し、重要事案を判断する |
| 体制 | 利用者 | 規程を遵守し、例外が必要なときは申請して承認を得る。異常は速やかに報告する |
| 手続 | 例外承認 | 理由・期間・代替の管理策を書いて申請し、責任者の承認と記録を残して期限で見直す |
| 指針 | サイバーセキュリティ経営ガイドライン | 経営者が認識すべき3原則と、CISO等に指示すべき重要10項目 |
用語
- 情報セキュリティポリシ
- 組織の情報セキュリティに関する規程の体系。一般に基本方針・対策基準・実施手順の3階層で構成し、上位ほど抽象的、下位ほど具体的になる。
- 基本方針
- ポリシの最上位。取組みの目的、適用範囲、経営陣の責任とコミットメント、遵守義務などを示す。経営層が承認し、外部に公開することもある。
- 対策基準
- ポリシの中間層。基本方針を実現するために守るべき事項を、アクセス制御や媒体の持出しなど分野ごとに定める。「何をするか」のレベル。
- 実施手順
- ポリシの最下層。対策基準を実行するための具体的な手順書・マニュアル・チェックリスト。「どうやるか」のレベルで、頻繁に改訂される。
- CISO
- 最高情報セキュリティ責任者。組織全体の情報セキュリティ戦略と施策を統括し、経営層に報告する役割を担う責任者。
- 情報セキュリティ委員会
- 部門横断で情報セキュリティの方針・規程の審議や重要事案の判断を行う組織。経営層や各部門の責任者で構成されることが多い。
- 例外承認
- 規程どおりに実施できない場合に、理由・期間・代替の管理策を明示して所定の責任者の承認を受け、記録に残す手続。期限が来たら見直す。
- サイバーセキュリティ経営ガイドライン
- 経済産業省とIPAが公表する経営者向けの指針。経営者が認識すべき3原則と、経営者がCISO等に指示すべき重要10項目からなる。
例題
例題:「業務で利用するパスワードは英大文字・小文字・数字・記号を含む12文字以上とする」という規定は、ポリシの3階層のどれに当たるか。
答えと考え方 対策基準。分野ごとに守るべき事項を定めるのが対策基準で、実際にどの画面でどう設定するかまで書いたものが実施手順、組織の姿勢を示すのが基本方針。
例題:取引先の指定システムが規程で禁止しているファイル共有サービスの利用を求めてきた。担当者はどうすべきか。
答えと考え方 独断で使わず、例外承認の手続を取る。利用の理由・対象データ・期間・代替の管理策(暗号化、アクセス権限の限定など)を示して責任者の承認を受け、記録に残して期限が来たら見直す。
出典・根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(情報セキュリティポリシ、組織における体制)/サイバーセキュリティ経営ガイドライン(経済産業省・IPA)
5. 事業を止めない備え
BCPとBCM、RTO・RPO・RLO、BIA、そしてバックアップの方式と3-2-1ルール。止まっても戻せる体制を作ります。
災害、大規模なシステム障害、ランサムウェア感染。どれだけ対策しても、事業が止まる事態は起こりえます。そこで必要になるのが事業継続の備えです。BCP(事業継続計画)は、そうした事態が起きたときに、重要な業務をどう継続し、どう復旧させるかを定めた計画そのものです。これに対しBCM(事業継続マネジメント)は、BCPを策定し、教育・訓練を行い、実施状況を点検して見直すという、継続的な運用の仕組み全体を指します。「BCPは計画(文書)、BCMはその計画を作って回し続ける管理活動」という関係です。
計画を作る前提として行うのが事業影響度分析(BIA)です。どの業務が止まると、いつまでに、どれくらいの損害が出るのかを分析し、優先して復旧すべき重要業務と、その業務が依存している資源(システム、人、場所、取引先)を洗い出します。すべてを同時に復旧することはできないので、優先順位を先に決めておくわけです。
復旧の目標は3つの指標で表します。RTO(目標復旧時間)は、障害発生から復旧までにかけてよい時間の目標です。「4時間以内に業務を再開する」という形で表します。RPO(目標復旧時点)は、どの時点のデータまで戻せればよいかという目標で、言い換えるとどれだけのデータ損失を許容するかです。「直近24時間以内のデータまで戻せればよい」と決めたなら、バックアップは少なくとも1日1回必要になります。RLO(目標復旧レベル)は、復旧した時点でどの水準まで業務を回復させるかの目標で、「まず受注業務だけを平常時の50%の処理能力で再開する」といった形です。RTOは時間、RPOは時点(データの鮮度)、RLOは水準。ここは入れ替えた誤りの選択肢が定番なので、しっかり区別してください。
戻すための土台がバックアップです。方式は3つあります。フルバックアップは対象データをすべて取得する方式で、取得に時間と容量を要しますが、復元はその1本だけで済みます。差分バックアップは、直前のフルバックアップ以降に変更されたデータを毎回すべて取得する方式で、日が経つほど1回の取得量は増えますが、復元にはフルバックアップと最新の差分1本があれば足ります。増分バックアップは、前回のバックアップ(フルでも増分でも)以降に変更された分だけを取得する方式で、取得は最も速く容量も小さい代わりに、復元にはフルバックアップとそれ以降のすべての増分が必要になります。「差分は最新の1本だけ、増分は全部いる」と覚えます。増分は媒体が1本でも壊れていると、それ以降を復元できません。
保管の考え方としてよく挙げられるのが3-2-1ルールです。データは原本を含めて3つ持つ、2種類の異なる媒体に保存する、そのうち1つは別の場所(オフサイト)に置く、という指針です。同じ建物の中に3世代置いていても、火災や水害では全部失われます。別の場所に1つ置くのはそのためです。
ランサムウェアへの備えとしては、これに加えてオフライン保管が重要です。ランサムウェアはネットワークでつながっている共有フォルダやNAS、場合によってはクラウドの同期先まで暗号化します。常時接続されているバックアップは一緒にやられます。そこで、取得後は接続を切って保管する(テープや外付け媒体を取り外す)、書き換えできない設定にする、といった対策を取ります。さらに、バックアップから本当に復元できるかを定期的に復元テストで確認します。取れているつもりで壊れていた、という事故は珍しくありません。
拠点が使えなくなる事態には代替拠点を用意します。あらかじめ機器を用意して短時間で切り替えられるホットサイト、機器はあるがデータ復元などの準備が必要なウォームサイト、場所だけ確保しておくコールドサイトがあり、上に行くほど早く復旧できる代わりに費用がかかります。RTOに見合ったものを選びます。そして、計画は訓練して初めて使えます。安否確認、代替手段での業務、システムの切替えなどを実際にやってみて、うまくいかなかった点を計画に反映する。この訓練と見直しの繰り返しがBCMの中身です。
事業継続の指標とバックアップ方式の比較| 区分 | 名称 | 内容 |
|---|
| 計画 | BCP | 重要業務の継続と復旧の手順を定めた計画そのもの(文書) |
| 計画 | BCM | BCPを策定し教育・訓練・点検・見直しを続ける管理活動の全体 |
| 計画 | BIA | 業務停止の影響を分析し、優先復旧する業務と依存資源を洗い出す |
| 指標 | RTO | 目標復旧時間。いつまでに復旧させるか(例:4時間以内) |
| 指標 | RPO | 目標復旧時点。どの時点のデータまで戻すか(例:24時間前まで) |
| 指標 | RLO | 目標復旧レベル。どの水準まで回復させるか(例:平常時の50%) |
| バックアップ | フル | 全データを取得。取得は遅く容量大。復元はフル1本のみ |
| バックアップ | 差分 | 前回フル以降の変更分を毎回全部取得。復元はフル+最新の差分1本 |
| バックアップ | 増分 | 前回バックアップ以降の変更分だけ取得。復元はフル+以降すべての増分 |
| 保管 | 3-2-1ルール | 原本を含め3つ、2種類の媒体、1つは別の場所(オフサイト) |
| 保管 | オフライン保管 | 取得後は接続を切って保管する。ランサムウェアによる暗号化を防ぐ |
| 拠点 | ホット/ウォーム/コールド | 代替拠点。上ほど復旧が早く費用も高い。RTOに見合うものを選ぶ |
用語
- BCP(事業継続計画)
- 災害や大規模障害が発生したときに、重要な業務をどう継続し復旧させるかを定めた計画そのもの。優先する業務、復旧目標、代替手段、体制などを記載する。
- BCM(事業継続マネジメント)
- BCPを策定し、教育・訓練を行い、点検して見直すという継続的な管理活動の全体。BCPという文書を作って回し続ける仕組みを指す。
- BIA(事業影響度分析)
- 業務が停止したときの影響の大きさと時間的な広がりを分析し、優先して復旧すべき重要業務とその依存資源を明らかにする活動。BCP策定の前提になる。
- RTO(目標復旧時間)
- 障害発生から業務やシステムを復旧させるまでの目標時間。「4時間以内に再開する」のように時間で表す。
- RPO(目標復旧時点)
- どの時点のデータまで復旧させるかの目標。許容できるデータ損失の範囲を示し、必要なバックアップの取得間隔を決める根拠になる。
- RLO(目標復旧レベル)
- 復旧した時点で業務をどの水準まで回復させるかの目標。「平常時の50%の処理能力で再開する」のように操業度で表す。
- 差分バックアップ
- 直前のフルバックアップ以降に変更された分をすべて取得する方式。復元にはフルバックアップと最新の差分1本があればよい。
- 増分バックアップ
- 前回のバックアップ以降に変更された分だけを取得する方式。取得は速いが、復元にはフルバックアップとそれ以降のすべての増分が必要。
- 3-2-1ルール
- データは原本を含めて3つ持ち、2種類の異なる媒体に保存し、そのうち1つは別の場所に保管するというバックアップの指針。
例題
例題:日曜にフルバックアップ、月〜土は増分バックアップを取得している。木曜の業務終了後に障害が発生した場合、復元に必要な媒体はどれか。
答えと考え方 日曜のフルバックアップと、月・火・水・木の4本の増分バックアップ、合計5本。増分は前回のバックアップ以降の変更分しか持たないため、間の1本でも欠けると復元できない。これが差分方式なら、日曜のフルと木曜の差分の2本で済む。
例題:RPOを1時間、RTOを8時間と定めた。この意味は何か。
答えと考え方 障害が起きても直近1時間より前のデータは失わない(そのためバックアップは1時間おき以上の頻度で取得する必要がある)、かつ8時間以内に業務を復旧させる、という目標。RPOはデータの鮮度、RTOは復旧までの時間を表す。
出典・根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(事業継続計画、事業継続管理、バックアップ)
確認問題(45問)
四肢択一。「正解と解説」を開くと、正解の理由と他の選択肢が違う理由を確認できます。
問1|情報資産
情報セキュリティにおける情報資産の説明として、最も適切なものはどれか。
- サーバやパソコンなどの情報機器と、その中に保存された電子データだけを指し、紙で印刷され保管された書類は含まない。
- 電子化されたデータだけを指し、紙の書類や担当者だけが知る手順やノウハウは除外する。
- データや書類、機器、ソフトウェアのほか、人が持つ知識や企業の信用など、組織にとって価値のあるものを広く含む。
- 金額で価値を見積もれるものだけを情報資産とし、信用やブランドのように金額へ換算できないものは管理の対象から外す。
正解と解説
正解:C. データや書類、機器、ソフトウェアのほか、人が持つ知識や企業の信用など、組織にとって価値のあるものを広く含む。情報資産は守るべき価値のあるものすべてで、データ・書類・機器・ソフトウェアに加え、人が持つ知識やノウハウ、信用やブランドといった無形資産も含む。機器だけ、電子データだけ、金額換算できるものだけ、と範囲を狭めると、漏れたところが弱点になるのでいずれも誤り。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(情報資産の調査・分類、情報資産台帳)/JIS Q 27000 用語
問2|資産台帳
情報資産台帳に記載する項目として、適切でないものはどれか。
- 資産名と、その資産の管理責任者(オーナー)の氏名
- 保管場所と、記録されている媒体の種類
- 情報の機密度と、業務上の重要度の区分
- その資産にアクセスするための利用者のパスワードそのもの
正解と解説
正解:D. その資産にアクセスするための利用者のパスワードそのもの台帳は多くの関係者が参照するため、パスワードそのものを書くと台帳の流出がそのまま不正アクセスにつながる。資産名・管理責任者・保管場所・媒体・機密度・重要度は、管理策を決めるために台帳へ記載する基本項目である。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(情報資産の調査・分類、情報資産台帳)/JIS Q 27000 用語
問3|分類ラベル
情報を機密・社外秘・公開などに分類し、ラベリングする主な目的はどれか。
- 取り扱う人が、その情報にどこまでの保護が必要かを判断できるようにするため。
- 情報の保存に必要となるディスクの容量を削減して、保管にかかる費用を抑えるため。
- 情報をすべて暗号化することで、分類やラベリングの作業そのものを不要にするため。
- アクセスログの取得と保存を不要にするため。
正解と解説
正解:A. 取り扱う人が、その情報にどこまでの保護が必要かを判断できるようにするため。ラベルがあるから、利用者は「メールに添付してよいか」「持ち出してよいか」を自分で判断できる。分類は容量削減の手段ではなく、暗号化しても分類は必要で、ラベリングでログ取得が不要になることもないので他は誤り。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(情報資産の調査・分類、情報資産台帳)/JIS Q 27000 用語
問4|管理責任者
情報資産の管理責任者(資産のオーナー)の役割として、最も適切なものはどれか。
- その資産を日常的に操作し、データの入力や更新といった作業を日々の業務として担当する。
- その資産の分類を決め、誰にどこまでのアクセスを許すかを承認し、定期的に見直す。
- ネットワーク機器やサーバの設定変更の作業を実際に行う。
- 第三者の立場から組織のISMSを審査し、認証を与えてよいかどうかを判定して報告する。
正解と解説
正解:B. その資産の分類を決め、誰にどこまでのアクセスを許すかを承認し、定期的に見直す。管理責任者は分類の決定・アクセス権の承認・定期的な見直しに責任を負う立場。日々の入力は利用者、機器の設定はシステム管理者の作業であり、第三者審査は認証機関の役割なので、いずれも管理責任者の役割ではない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(情報資産の調査・分類、情報資産台帳)/JIS Q 27000 用語
問5|HDD廃棄
社内で使用していたパソコンの内蔵ハードディスクを外部業者に処分委託する。情報漏えいを防ぐ観点で最も適切な対応はどれか。
- 対象のファイルをごみ箱へ入れてごみ箱を空にし、画面上で削除されたことを確認してから業者に引き渡す。
- クイックフォーマットを実行し、画面上でファイルが消えたことを確認したうえで、そのまま業者に引き渡す。
- データ消去ソフトによる上書き消去または物理破壊を行い、作業の立会いか消去証明書の受領で確認する。
- 重要なファイルだけを選んで削除し、残りはそのままにして引き渡す。
正解と解説
正解:C. データ消去ソフトによる上書き消去または物理破壊を行い、作業の立会いか消去証明書の受領で確認する。ごみ箱を空にする操作やクイックフォーマットは管理情報を消すだけで、復元ソフトによってデータを取り出せる場合がある。確実なのは上書き消去か物理破壊で、委託時は立会いか証明書によって実施の証拠を残す。一部のファイルだけ削除する対応は論外である。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(情報資産の調査・分類、情報資産台帳)/JIS Q 27000 用語
問6|紙の廃棄
社外秘に分類された紙の書類を廃棄する方法として、最も適切なものはどれか。
- シュレッダーで細断するか、溶解処理を委託する。
- 一般ごみと混ぜて排出し、外部から見つかりにくくする。
- 半分に破ってから、資源ごみとしてまとめて排出する。
- 表題の部分だけを黒く塗りつぶしてから、そのまま排出する。
正解と解説
正解:A. シュレッダーで細断するか、溶解処理を委託する。紙の廃棄は復元できない状態にすることが基本で、細断か溶解処理を用いる。他のごみに混ぜても持ち出せば読めてしまい、半分に破っただけ、表題を消しただけでは本文が判読できるため、いずれも社外秘の書類の廃棄方法として不適切である。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(情報資産の調査・分類、情報資産台帳)/JIS Q 27000 用語
問7|棚卸し
情報資産の棚卸しを定期的に行う理由として、最も適切なものはどれか。
- 情報資産の購入価格を引き下げる交渉を行い、機器の調達や更新にかかる費用を抑えるため。
- 従業員の勤務状況を把握し、人員の配置を見直すため。
- 組織が保有する情報資産の総数を毎年必ず減らしていき、管理にかかる手間を軽くするため。
- 台帳の記載と実際の資産とのずれをなくし、管理策が漏れなく適用されるようにするため。
正解と解説
正解:D. 台帳の記載と実際の資産とのずれをなくし、管理策が漏れなく適用されるようにするため。棚卸しの目的は台帳を実態に合わせることにある。台帳にない資産には管理策が当たらず、廃棄済みの資産が残っていれば所在不明として無駄に追跡することになる。価格交渉や勤務管理は目的ではなく、資産数を必ず減らすことが目的でもない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(情報資産の調査・分類、情報資産台帳)/JIS Q 27000 用語
問8|ライフ
情報のライフサイクルを「作成→利用→保管→移送→廃棄」と捉えたとき、各段階の管理策として最も適切なものはどれか。
- 作成の段階では分類を決めず、廃棄するときになってからまとめて分類と扱いを決める。
- 保管では施錠や暗号化、移送では封緘と受渡し記録、廃棄では消去や物理破壊を行う。
- 保管中の情報は社内に置かれていて安全であるため、アクセス権の設定は特に不要である。
- 移送は社内便を使う場合であれば、受渡しの記録を省略できる。
正解と解説
正解:B. 保管では施錠や暗号化、移送では封緘と受渡し記録、廃棄では消去や物理破壊を行う。分類は作成(取得)の時点で決めるからこそ以降の扱いが定まる。保管中も権限のない社員から守る必要があり、社内便であっても誰がいつ渡したかの記録は必要。段階ごとに適した管理策を当てはめている選択肢が正しい。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(情報資産の調査・分類、情報資産台帳)/JIS Q 27000 用語
問9|分類基準
情報の分類区分を決めるときの考え方として、最も適切なものはどれか。
- 作成した部署の人数が多い情報ほど、高い分類にする。
- 電子ファイルはすべて機密、紙の書類はすべて社外秘というように、記録されている媒体だけで決める。
- 情報の分類は一度決めたら、その後に内容や状況が変わったとしても、見直さずにそのまま使い続ける。
- 漏えいしたときの影響に加え、改ざんされたときや利用できなくなったときの影響も踏まえて決める。
正解と解説
正解:D. 漏えいしたときの影響に加え、改ざんされたときや利用できなくなったときの影響も踏まえて決める。分類は機密性だけでなく、完全性や可用性が損なわれたときの影響も見て決める。部署の人数は影響の大きさと無関係で、媒体だけで一律に決めるのも実態に合わない。公開予定日を過ぎた情報など、状況の変化に応じて見直す必要もある。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(情報資産の調査・分類、情報資産台帳)/JIS Q 27000 用語
問10|手順
リスクアセスメントを構成する三つの活動を、実施する順に並べたものはどれか。
- リスク特定 → リスク分析 → リスク評価
- リスク分析 → リスク特定 → リスク評価
- リスク評価 → リスク分析 → リスク特定
- リスク特定 → リスク評価 → リスク分析
正解と解説
正解:A. リスク特定 → リスク分析 → リスク評価リスクアセスメントは、リスクを見つける「特定」、大きさを見積もる「分析」、基準と比べて対応の要否を決める「評価」の順に行う。見つけていないものは分析できず、分析していないものは基準と比べられないため、他の順序は成り立たない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(リスクマネジメント、リスクアセスメント、リスク対応)/JIS Q 27000 用語
問11|どの段階
「サーバ室が1階にあり、豪雨で浸水するとサーバが停止するおそれがある」という事象を洗い出して一覧に書き出した。この作業はリスクアセスメントのどの活動に当たるか。
- リスク評価
- リスク対応
- リスク特定
- リスク受容
正解と解説
正解:C. リスク特定どのようなリスクが存在するかを発見して記述する活動はリスク特定である。大きさをリスク基準と比べて対応の要否を決めるのがリスク評価、回避や低減などの手を打つのがリスク対応、基準内として受け入れるのがリスク受容であり、いずれもこの段階より後の活動になる。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(リスクマネジメント、リスクアセスメント、リスク対応)/JIS Q 27000 用語
問12|評価の位置
リスクアセスメントにおけるリスク評価の説明として、最も適切なものはどれか。
- 情報資産・脅威・脆弱性の組合せから、組織に存在するリスクを漏れなく洗い出して記述する。
- 分析で求めたリスクの大きさをリスク基準と比較し、対応の要否と優先順位を決める。
- リスクの発生可能性と影響の度合いをそれぞれ見積もって、リスクの大きさを算定する。
- 選んだ管理策を実際に導入し、運用を開始して定着させる。
正解と解説
正解:B. 分析で求めたリスクの大きさをリスク基準と比較し、対応の要否と優先順位を決める。リスク評価はアセスメントの最後の活動で、分析結果を基準と照らして判断する段階である。洗い出しはリスク特定、大きさの算定はリスク分析、管理策の導入はリスク対応の実施であり、それぞれ別の段階に当たる。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(リスクマネジメント、リスクアセスメント、リスク対応)/JIS Q 27000 用語
問13|移転
情報漏えいが起きた場合の損害賠償や調査費用に備えて、サイバー保険に加入した。このリスク対応の分類はどれか。
- リスク回避
- リスク低減(軽減)
- リスク受容(保有)
- リスク移転(共有)
正解と解説
正解:D. リスク移転(共有)保険への加入は、損失の負担を保険会社と分け合う対応なのでリスク移転(共有)に当たる。回避は原因となる活動そのものをやめること、低減は対策によって発生確率や影響を小さくすること、受容は対策せずそのまま受け入れることであり、保険はいずれにも当たらない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(リスクマネジメント、リスクアセスメント、リスク対応)/JIS Q 27000 用語
問14|ALE計算
ある事故は1回発生すると600万円の損失をもたらし、2年に1回の割合で発生すると見込まれる。この事故の年間予想損失額(ALE)はいくらか。
- 150万円
- 600万円
- 300万円
- 1,200万円
正解と解説
正解:C. 300万円ALEはSLE(1回当たりの損失額)×ARO(年間発生率)で求める。2年に1回はARO=0.5なので、600万円×0.5=300万円。600万円はSLEそのもの、1,200万円は年2回発生する場合の値、150万円はAROを0.25として計算した誤りである。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(リスクマネジメント、リスクアセスメント、リスク対応)/JIS Q 27000 用語
問15|ALE計算
1回発生すると4,000万円の損失が生じる災害があり、発生する確率は年5%と見積もられた。この災害の年間予想損失額(ALE)はいくらか。
- 200万円
- 400万円
- 800万円
- 4,000万円
正解と解説
正解:A. 200万円年5%はARO=0.05に当たるので、ALE=4,000万円×0.05=200万円となる。400万円は確率を10%、800万円は20%として計算した値、4,000万円はSLEそのものであり、いずれも年間発生率を掛けていない、または取り違えている。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(リスクマネジメント、リスクアセスメント、リスク対応)/JIS Q 27000 用語
問16|費用対効果
あるリスクは、1回発生すると1,000万円の損失をもたらし、年間発生率は0.4と見積もられた。年間220万円かかる対策を導入すると年間発生率が0.1に下がる。金額面での評価として最も適切なものはどれか。
- 対策により年間予想損失額は400万円から100万円になり、削減額200万円が費用220万円を下回るので見合わない。
- 対策により年間予想損失額は400万円から100万円になり、削減額300万円が費用220万円を上回るので見合う。
- 対策により年間予想損失額は1,000万円から100万円になり、削減額900万円が費用を大きく上回るので見合う。
- 年間発生率が0になっていないので、対策の効果は金額では評価できない。
正解と解説
正解:B. 対策により年間予想損失額は400万円から100万円になり、削減額300万円が費用220万円を上回るので見合う。対策前のALEは1,000万円×0.4=400万円、対策後は1,000万円×0.1=100万円で、削減額は300万円。費用220万円を上回るため金額面では合理的といえる。1,000万円はSLEでありALEではなく、削減額を200万円とするのも計算誤り。残留リスクが残っても金額での比較は可能である。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(リスクマネジメント、リスクアセスメント、リスク対応)/JIS Q 27000 用語
問17|回避
個人情報を大量に取り扱うにもかかわらず採算が見込めない通販事業について、漏えい時の影響が大きすぎると判断し、事業そのものから撤退した。このリスク対応の分類はどれか。
- リスク移転(共有)
- リスク低減(軽減)
- リスク受容(保有)
- リスク回避
正解と解説
正解:D. リスク回避リスクの原因となる活動をやめてしまう対応がリスク回避である。移転は保険や委託で損失を分け合うこと、低減は対策で発生確率や影響を小さくすること、受容は対策せず受け入れることであり、活動の中止はそのいずれでもない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(リスクマネジメント、リスクアセスメント、リスク対応)/JIS Q 27000 用語
問18|低減
マルウェア感染の危険に対して、ウイルス対策ソフトの導入、OSの更新の徹底、従業員への教育を実施し、感染する確率を下げた。このリスク対応の分類はどれか。
- リスク低減(軽減)
- リスク回避
- リスク移転(共有)
- リスク受容(保有)
正解と解説
正解:A. リスク低減(軽減)管理策を実施して発生確率や影響を小さくする対応がリスク低減である。回避は業務そのものをやめること、移転は保険や委託で損失を他者と分け合うこと、受容は基準内として対策を取らないことなので、対策を打って確率を下げる行為はいずれにも当たらない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(リスクマネジメント、リスクアセスメント、リスク対応)/JIS Q 27000 用語
問19|受容
社内掲示板の一時的な停止について、業務への影響が小さく、想定損失もリスク受容基準の範囲内であることを確認し、責任者の承認を得たうえで追加の対策を行わないことにした。このリスク対応の分類はどれか。
- リスク回避
- リスク移転(共有)
- リスク受容(保有)
- リスク低減(軽減)
正解と解説
正解:C. リスク受容(保有)影響が小さく受容基準の範囲内であることを確認して、あえて対策を取らずに受け入れる対応がリスク受容(保有)である。回避は活動の中止、移転は損失の分担、低減は対策の実施であり、いずれも何らかの手を打つ点で受容とは異なる。放置ではなく責任者の承認と記録が必要な点にも注意する。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(リスクマネジメント、リスクアセスメント、リスク対応)/JIS Q 27000 用語
問20|対応と例
リスク対応の分類とその具体例の組合せとして、適切でないものはどれか。
- リスク移転 ― 情報漏えいに備えて保険に加入し、損失の一部を保険会社に負担してもらう。
- リスク回避 ― 危険性が高いと判断したオンラインサービスの提供を中止し、事業から撤退する。
- リスク低減 ― 重要データを暗号化し、定期的にバックアップを取得して別の場所に保管する。
- リスク受容 ― 発生すると事業が継続できないほどの損失が出るが、対策が面倒なので何もしない。
正解と解説
正解:D. リスク受容 ― 発生すると事業が継続できないほどの損失が出るが、対策が面倒なので何もしない。受容は影響が小さく受容基準の範囲内であることを確認し、責任者が承認したうえで選ぶ対応であり、事業継続が危ぶまれるほどのリスクを面倒だからと放置することは受容ではない。保険=移転、サービス中止=回避、暗号化やバックアップ=低減という他の3つの組合せは正しい。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(リスクマネジメント、リスクアセスメント、リスク対応)/JIS Q 27000 用語
問21|残留リスク
残留リスクの取扱いとして、最も適切なものはどれか。
- リスク対応を実施した後に残るリスクであり、受け入れるかどうかを経営層など責任ある立場の者が判断し承認する。
- リスク対応を実施すれば残留リスクは必ず0になるため、対応が終わった後に改めて内容を確認して承認する必要はない。
- 残留リスクについては、現場の担当者がその都度独自の判断で処理することとし、判断の内容は記録にあえて残さない運用とする。
- 残留リスクが少しでも残っている限りリスク対応は失敗であり、まったく残らなくなるまで対応をやり直さなければならない。
正解と解説
正解:A. リスク対応を実施した後に残るリスクであり、受け入れるかどうかを経営層など責任ある立場の者が判断し承認する。どのような対応をしてもリスクを完全になくすことはできず、残った分を受容基準に照らして受け入れるかを責任者が承認する。ゼロになるという前提は誤りで、担当者の独断や記録の省略は説明責任を果たせない。残留リスクの存在自体は対応の失敗を意味しない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(リスクマネジメント、リスクアセスメント、リスク対応)/JIS Q 27000 用語
問22|27001と2
JIS Q 27001とJIS Q 27002の関係の説明として、最も適切なものはどれか。
- 27001は管理策の実践のための規範であり、27002はISMSの要求事項を定めた基準である。
- 27001はISMSの要求事項を定めた認証の基準であり、27002は管理策の実践のための規範である。
- どちらもISMSの要求事項を定めた規格であり、内容は同一である。
- どちらも用語の定義だけを定めた規格であり、要求事項は対象外である。
正解と解説
正解:B. 27001はISMSの要求事項を定めた認証の基準であり、27002は管理策の実践のための規範である。認証の基準になるのは要求事項を定めたJIS Q 27001で、JIS Q 27002は個々の管理策をどう実装するかを示した実践のための規範である。両者を入れ替えた説明が誤り。用語と概要を定めているのはJIS Q 27000であり、27001と27002が同一内容ということもない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(ISMS)/JIS Q 27000/JIS Q 27001/JIS Q 27002/JIS Q 15001
問23|認証対象
ある企業が「当社はJIS Q 27002の認証を取得した」と広報した。この記述の問題点として最も適切なものはどれか。
- 27002は個人情報の保護についてのみ定めた規格であるため、情報セキュリティ全般を扱う一般の企業の認証には用いることができない。
- 27002は認証の対象となる規格であるが、認証を取得できるのは官公庁や独立行政法人に限られており、民間企業は取得の対象外である。
- 27002は用語の定義と概要を示す規格であり、具体的な管理策は対象外である。
- 27002は管理策の実践のための規範であって認証の基準ではなく、ISMSの認証はJIS Q 27001に対して行われる。
正解と解説
正解:D. 27002は管理策の実践のための規範であって認証の基準ではなく、ISMSの認証はJIS Q 27001に対して行われる。ISMS適合性評価制度の審査基準は要求事項を定めたJIS Q 27001であり、27002は認証の基準にならない。27002は管理策の手引きであって用語規格(27000)でも個人情報保護の規格(15001)でもなく、取得できる組織の種類が限られるという事実もない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(ISMS)/JIS Q 27000/JIS Q 27001/JIS Q 27002/JIS Q 15001
問24|適用宣言書
ISMSの適用宣言書に記載する内容として、最も適切なものはどれか。
- インシデントが発生した際に顧客へ送付する謝罪文の文案と、その送付先の担当者の一覧
- 過去1年間に発生した障害の一覧と、それぞれの復旧までに要した時間をまとめた記録表
- 選択した管理策とその選択理由、実施状況、および採用しなかった管理策の除外理由
- 従業員一人ひとりの人事評価の結果と、次年度に向けて本人が設定した業務目標の一覧表
正解と解説
正解:C. 選択した管理策とその選択理由、実施状況、および採用しなかった管理策の除外理由適用宣言書は、どの管理策を選び、なぜ選んだのか、どこまで実施しているか、そして除外した管理策についてはその理由を説明する文書である。謝罪文案や障害の記録、人事評価は別の文書であり、管理策の取捨選択の根拠を示すという役割を果たさない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(ISMS)/JIS Q 27000/JIS Q 27001/JIS Q 27002/JIS Q 15001
問25|PDCA
ISMSのPDCAサイクルにおいて、内部監査とマネジメントレビューが位置付けられる段階はどれか。
- Check(点検)
- Plan(計画)
- Do(実行)
- Act(処置・改善)
正解と解説
正解:A. Check(点検)内部監査とマネジメントレビューは、決めたとおり運用され有効に機能しているかを確かめる活動なのでCheckに当たる。Planは適用範囲の決定・方針策定・リスクアセスメント・管理策の選定、Doは管理策の導入と運用、Actは是正処置と仕組みの見直しである。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(ISMS)/JIS Q 27000/JIS Q 27001/JIS Q 27002/JIS Q 15001
問26|内部監査
ISMSの内部監査を実施するときの留意点として、最も適切なものはどれか。
- 監査の客観性を保つため、監査人は自分が担当している業務を自ら監査して評価する。
- 内部監査は外部の認証機関が行うものであり、組織自身が実施することはないとする。
- 内部監査で不適合が見つかった場合は、記録に残さず口頭で注意するにとどめる。
- 監査人は自分の担当業務を監査せず、客観性と公平性を保てるように選任する。
正解と解説
正解:D. 監査人は自分の担当業務を監査せず、客観性と公平性を保てるように選任する。自分の仕事を自分で監査すると評価が甘くなるため、監査人は担当業務から独立した立場の者を選ぶ。内部監査は組織自身が行う活動であり、認証機関が行うのは第三者審査である。不適合は記録し、是正処置につなげる必要がある。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(ISMS)/JIS Q 27000/JIS Q 27001/JIS Q 27002/JIS Q 15001
問27|Pマーク
プライバシーマークの付与に当たり、適合しているかどうかが審査される規格はどれか。
- JIS Q 27001
- JIS Q 15001
- JIS Q 27002
- ISO/IEC 27017
正解と解説
正解:B. JIS Q 15001プライバシーマークは、個人情報保護マネジメントシステム(PMS)の要求事項を定めたJIS Q 15001への適合を審査して付与される。JIS Q 27001はISMS認証の基準、27002は管理策の実践規範、ISO/IEC 27017はクラウドサービスの管理策に関する規範である。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(ISMS)/JIS Q 27000/JIS Q 27001/JIS Q 27002/JIS Q 15001
問28|関連規格
ISO/IEC 27017とISO/IEC 27701の説明の組合せとして、最も適切なものはどれか。
- 27017は工場などで使われる制御システムのセキュリティを扱う規格であり、27701は暗号アルゴリズムの標準と鍵の長さを定める規格である。
- 27017は品質マネジメントシステムに関する規格、27701は環境マネジメントシステムに関する規格であり、いずれも情報セキュリティとは無関係である。
- 27017はクラウドサービスに関する情報セキュリティ管理策の規範、27701はプライバシー情報マネジメントシステムに関する規格である。
- 27017は労働安全衛生、27701は事業継続マネジメントの要求事項を扱う規格である。
正解と解説
正解:C. 27017はクラウドサービスに関する情報セキュリティ管理策の規範、27701はプライバシー情報マネジメントシステムに関する規格である。ISO/IEC 27017はクラウドサービスの提供者と利用者それぞれに向けた情報セキュリティ管理策の手引きであり、ISO/IEC 27701はISMSを拡張して個人情報の取扱いを扱うPIMSの規格である。品質・環境・労働安全衛生・事業継続はそれぞれ別の規格群であり、いずれの説明も当てはまらない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(ISMS、関連規格)/ISO/IEC 27017/ISO/IEC 27701
問29|適合性評価
ISMS適合性評価制度の説明として、最も適切なものはどれか。
- 組織が自社のISMSを自己点検し、要求事項に適合していると自ら宣言することによって認証を受けたとみなす制度である。
- 組織が使用している情報システムの脆弱性を公的機関がまとめて検査し、問題がなければその安全性を公的に保証する制度である。
- 認証を一度取得すれば、以後は審査を受けることなく効力が続く制度である。
- 組織のISMSがJIS Q 27001の要求事項に適合しているかを第三者の認証機関が審査し、認証する制度である。
正解と解説
正解:D. 組織のISMSがJIS Q 27001の要求事項に適合しているかを第三者の認証機関が審査し、認証する制度である。適合性評価制度は第三者による審査と認証が中核であり、自己宣言ではない。対象はマネジメントシステムであって個々のシステムの脆弱性検査ではなく、認証取得後も定期的な維持審査と数年ごとの更新審査を受け続ける必要がある。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(ISMS)/JIS Q 27000/JIS Q 27001/JIS Q 27002/JIS Q 15001
問30|3階層
情報セキュリティポリシを3階層で構成する場合の、上位から下位への並びとして最も適切なものはどれか。
- 実施手順 → 対策基準 → 基本方針
- 対策基準 → 基本方針 → 実施手順
- 基本方針 → 対策基準 → 実施手順
- 基本方針 → 実施手順 → 対策基準
正解と解説
正解:C. 基本方針 → 対策基準 → 実施手順最上位が組織の姿勢を示す基本方針、その下が分野ごとに守るべき事項を定める対策基準、最下位が具体的なやり方を示す実施手順である。上位ほど抽象的で変わりにくく、下位ほど具体的で改訂が頻繁になる。他の並びは階層の役割と一致しない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(情報セキュリティポリシ、組織における体制)
問31|基本方針
情報セキュリティポリシの基本方針に記載する内容として、最も適切なものはどれか。
- 情報セキュリティに取り組む目的、適用範囲、経営陣の責任と遵守の義務
- ウイルス対策ソフトの製品名と、その定義ファイルを更新する画面の具体的な操作手順
- 各サーバに設定するファイアウォールの通信規則と、許可するポート番号の一覧
- 各部署が使用しているパソコンの資産番号と、その設置場所および利用者の一覧
正解と解説
正解:A. 情報セキュリティに取り組む目的、適用範囲、経営陣の責任と遵守の義務基本方針には組織としての姿勢、すなわち目的・適用範囲・経営陣の責任とコミットメント・遵守義務などを書く。製品名や操作手順、ポート番号といった具体的な事項は実施手順に、資産番号や設置場所は情報資産台帳に書くものであり、階層が異なる。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(情報セキュリティポリシ、組織における体制)
問32|どの階層
「業務で使用するパスワードは、英大文字・小文字・数字・記号を含む12文字以上とする」という規定は、情報セキュリティポリシの3階層のうちどれに位置付けられるか。
- 基本方針
- 対策基準
- 実施手順
- 適用宣言書
正解と解説
正解:B. 対策基準分野ごとに守るべき事項を「何をするか」のレベルで定めたものが対策基準である。基本方針は組織の姿勢を示すもので個別の要件は書かず、実施手順は設定画面の操作方法まで書いた手順書に当たる。適用宣言書はISMSで選択した管理策を示す文書で、ポリシの階層ではない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(情報セキュリティポリシ、組織における体制)
問33|実施手順
情報セキュリティポリシの実施手順の特徴として、最も適切なものはどれか。
- 組織の姿勢を示す文書なので、外部への公表を前提として簡潔に作成し、具体的な設定値の記載までは省く。
- 経営層だけが参照する文書であり、現場の担当者には配布せず、内容も伏せたまま運用する。
- 具体的な操作方法や設定値、担当者や記録の残し方を示し、システムの変更に応じて頻繁に改訂される。
- 一度定めたら、システムを入れ替えても内容を変更してはならないとされる文書である。
正解と解説
正解:C. 具体的な操作方法や設定値、担当者や記録の残し方を示し、システムの変更に応じて頻繁に改訂される。実施手順は「どうやるか」を示す手順書・マニュアルの層で、具体的である分だけ改訂が頻繁になる。外部公表を前提とするのは基本方針であり、実施手順は現場の担当者が使う文書である。システム変更に合わせて更新しなければ実態と合わなくなる。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(情報セキュリティポリシ、組織における体制)
問34|CISO
CISOの役割として、最も適切なものはどれか。
- 顧客からの問合せの窓口として、自社製品の使用方法や設定の方法を案内する。
- 第三者の立場で組織のISMSを審査し、認証の可否を客観的に判断する。
- 組織全体の情報セキュリティ戦略と施策を統括し、経営層に報告する。
- 各部署のパソコンの設置やネットワークの配線といった作業を担当する。
正解と解説
正解:C. 組織全体の情報セキュリティ戦略と施策を統括し、経営層に報告する。CISO(最高情報セキュリティ責任者)は組織全体の情報セキュリティを統括し、経営層に対して状況を報告する立場である。顧客対応や機器の設置作業は担当部門の業務、第三者審査は認証機関の役割であり、CISOの役割ではない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(情報セキュリティポリシ、組織における体制)
問35|例外承認
取引先の指定により、社内規程で利用を禁止しているファイル共有サービスを使う必要が生じた。担当者の対応として最も適切なものはどれか。
- 社内規程に定めのない状況だと解釈し、担当者個人の判断でそのまま利用を開始して、まずは業務の進行のほうを優先する
- 利用の理由・対象データ・期間・代替の管理策を示して例外承認を申請し、責任者の承認と記録を得たうえで利用する。
- 取引先の指示は社内規程に優先すると考え、責任者の承認も記録も残さないまま利用を開始し、後から口頭で簡単に報告する。
- 取引先には何も伝えないまま、会社の管理の外にある私物のクラウドアカウントを使って業務のデータをやり取りしてしまう。
正解と解説
正解:B. 利用の理由・対象データ・期間・代替の管理策を示して例外承認を申請し、責任者の承認と記録を得たうえで利用する。規程どおりにできない事情があるときは、例外承認の手続によって理由・期間・代替の管理策を明示し、責任者の承認を得て記録に残し、期限が来たら見直す。担当者の独断や取引先の指示を理由にした無承認の利用、私物アカウントの使用はいずれも管理の外に情報を出すことになる。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(情報セキュリティポリシ、組織における体制)
問36|経営GL
サイバーセキュリティ経営ガイドラインの説明として、最も適切なものはどれか。
- 経営者が認識すべき3原則と、経営者がCISO等に指示すべき重要10項目を示した、経営層向けの指針である。
- 情報システムの技術者向けに、ファイアウォールやサーバの具体的な設定値と作業手順を細かく定めた技術文書である。
- 個人情報を取り扱う事業者に対して、遵守すべき義務の内容と、違反した場合に科される法的な罰則を定めた法令である。
- ISMSの認証を取得しようとする組織が満たすべき要求事項を、第三者による審査の基準として定めた国際規格である。
正解と解説
正解:A. 経営者が認識すべき3原則と、経営者がCISO等に指示すべき重要10項目を示した、経営層向けの指針である。サイバーセキュリティ経営ガイドラインは経済産業省とIPAが公表した経営層向けの指針で、3原則と重要10項目からなる。具体的な設定値を定めた技術文書ではなく、罰則を定めた法令でもなく、認証の審査基準(JIS Q 27001)でもない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(組織における体制)/サイバーセキュリティ経営ガイドライン(経済産業省・IPA)
問37|規程の運用
情報セキュリティ関連規程の周知と見直しに関する運用として、最も適切なものはどれか。
- 規程は社内サーバに置いて誰でも見られるようにしてあれば十分であり、入社時教育や研修で改めて周知する必要は特にない。
- 規程は一度制定したら、法改正や組織変更があっても改訂せずにそのまま維持する。
- 違反が起きた場合は、周知していない規程であっても一律に従業員本人の責任として処理し、規程の見直しは省く。
- 入社時教育や定期的な研修で対象者に応じて周知し、法改正・新技術の導入・組織変更・インシデント・監査の指摘などを機に見直す。
正解と解説
正解:D. 入社時教育や定期的な研修で対象者に応じて周知し、法改正・新技術の導入・組織変更・インシデント・監査の指摘などを機に見直す。規程は周知して初めて機能し、環境の変化に合わせて見直す必要がある。置いてあるだけでは読まれず、改訂を禁じれば実態と合わなくなる。周知されていない規程の違反を一方的に従業員の責任とすることは、運用として適切ではない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(情報セキュリティポリシ、組織における体制)
問38|BCPとBCM
BCPとBCMの関係の説明として、最も適切なものはどれか。
- BCPは日々の情報セキュリティ運用の仕組み全体を指し、BCMはそのうち機器の設定や監視といった技術的な対策だけを指す用語である。
- BCPは重要業務の継続と復旧の方法を定めた計画そのもので、BCMはその計画を策定し教育・訓練・点検・見直しを続ける管理活動の全体である。
- BCPは経営層が読むためにまとめた文書、BCMは現場の担当者が読むためにまとめた文書という、読み手の違いによる文書の種類の区別にすぎない。
- BCPとBCMは同じ意味を表す用語であり、両者は同義である。
正解と解説
正解:B. BCPは重要業務の継続と復旧の方法を定めた計画そのもので、BCMはその計画を策定し教育・訓練・点検・見直しを続ける管理活動の全体である。BCPは計画という成果物、BCMはそのBCPを作り、訓練し、点検して改善し続けるマネジメント活動である。日常のセキュリティ運用の仕組みや技術的対策を指す用語ではなく、読み手の違いによる文書の区別でもなく、同義語でもない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(事業継続計画、事業継続管理、バックアップ)
問39|RTOとRPO
RTOとRPOの説明の組合せとして、最も適切なものはどれか。
- RTOはどの時点のデータまで戻すかの目標であり、RPOは障害発生から復旧までにかけてよい時間の目標である。
- RTOもRPOも、復旧した後に業務をどの水準まで回復させるかを表す目標であり、両者の間に違いはないとされる。
- RTOはバックアップの保存世代数を表し、RPOはバックアップに用いる記録媒体の種類を表す指標のことである。
- RTOは障害発生から復旧までにかけてよい時間の目標、RPOはどの時点のデータまで戻すかの目標である。
正解と解説
正解:D. RTOは障害発生から復旧までにかけてよい時間の目標、RPOはどの時点のデータまで戻すかの目標である。RTO(目標復旧時間)は時間の目標、RPO(目標復旧時点)はデータの鮮度、すなわち許容できるデータ損失の範囲を示す目標である。二つを入れ替えた説明は誤り。業務の回復水準を表すのはRLOであり、保存世代数や媒体の種類はいずれの指標も表していない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(事業継続計画、事業継続管理、バックアップ)
問40|RPOと間隔
あるシステムでRPOを4時間と定めた。この目標を満たすために必要な運用として、最も適切なものはどれか。
- 少なくとも4時間ごとにバックアップを取得し、障害時に直近4時間より前のデータを失わないようにする。
- 障害の発生から4時間以内にシステムを復旧させられる体制と手順を整え、定期的に復旧の訓練もあわせて実施する
- バックアップの媒体を4種類用意したうえで、それぞれを別々の保管場所に分散して保管する運用に切り替える。
- 復旧した後のシステムの処理能力を、平常時の4分の1の水準までは回復させることを目標として体制を整える。
正解と解説
正解:A. 少なくとも4時間ごとにバックアップを取得し、障害時に直近4時間より前のデータを失わないようにする。RPOは許容できるデータ損失の範囲なので、4時間なら取得間隔を4時間以内にする必要がある。4時間以内に復旧させるのはRTO、回復させる水準はRLOに関する目標であり、媒体を4種類用意することはRPOとは無関係である。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(事業継続計画、事業継続管理、バックアップ)
問41|RLO
事業継続計画で「災害発生後は、まず受注業務だけを平常時の50%の処理能力で再開する」と定めた。この目標を表す指標はどれか。
- RTO(目標復旧時間)
- RLO(目標復旧レベル)
- RPO(目標復旧時点)
- BIA(事業影響分析)
正解と解説
正解:B. RLO(目標復旧レベル)復旧した時点で業務をどの水準まで回復させるかを示すのがRLOである。RTOは復旧までの時間、RPOはどの時点のデータまで戻すかを示す指標であり、BIAは優先して復旧すべき業務を明らかにする分析活動で、指標ではない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(事業継続計画、事業継続管理、バックアップ)
問42|BIA
事業影響度分析(BIA)の目的として、最も適切なものはどれか。
- 従業員一人ひとりの業務量と作業時間を測定し、部署ごとの人員配置の適正化を図る。
- 情報システムに存在する脆弱性を網羅的に検査し、修正すべき箇所と対応の優先順位を明らかにしてあらかじめ修正計画を立てる。
- 業務が停止したときの影響の大きさと時間的な広がりを分析し、優先して復旧すべき重要業務とその依存資源を明らかにする。
- バックアップ媒体の単価を比較し、最も安い媒体を選定して費用を抑える。
正解と解説
正解:C. 業務が停止したときの影響の大きさと時間的な広がりを分析し、優先して復旧すべき重要業務とその依存資源を明らかにする。BIAは、どの業務が止まるといつまでにどれだけの損害が出るかを分析し、復旧の優先順位と依存する資源を洗い出す活動で、BCP策定の前提になる。人員配置の適正化や脆弱性検査、媒体の価格比較はいずれもBIAの目的ではない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(事業継続計画、事業継続管理、バックアップ)
問43|増分の復元
日曜にフルバックアップを取得し、月曜から土曜までは毎日増分バックアップを取得している。木曜の夜に障害が発生した場合、復元に必要なバックアップの組合せはどれか。
- 日曜のフルバックアップと、月曜・火曜・水曜・木曜の増分バックアップのすべて
- 日曜に取得したフルバックアップと、木曜に取得した増分バックアップだけの合計2本
- 障害の直前である木曜に取得した増分バックアップだけを使い、それより前のものは使わない
- 月曜から木曜までの増分バックアップのすべてを使い、日曜のフルバックアップは除く
正解と解説
正解:A. 日曜のフルバックアップと、月曜・火曜・水曜・木曜の増分バックアップのすべて増分バックアップは前回のバックアップ以降に変更された分だけを持つため、復元にはフルバックアップとそれ以降のすべての増分が必要になる。1本でも欠けると復元できない。フルと最新の1本だけで復元できるのは差分バックアップの場合である。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(事業継続計画、事業継続管理、バックアップ)
問44|差分の復元
日曜にフルバックアップを取得し、月曜から土曜までは毎日差分バックアップを取得している。木曜の夜に障害が発生した場合、復元に必要なバックアップの組合せはどれか。
- 木曜の差分バックアップだけ
- 月曜から木曜までの差分バックアップのすべて
- 日曜のフルバックアップと、月曜・火曜・水曜・木曜の差分バックアップのすべて
- 日曜のフルバックアップと、木曜の差分バックアップ
正解と解説
正解:D. 日曜のフルバックアップと、木曜の差分バックアップ差分バックアップは直前のフルバックアップ以降に変更された分をその都度すべて持つため、最新の差分1本にそれまでの変更が含まれている。したがって復元はフルと最新の差分の2本で足りる。すべての差分が必要になるのは増分バックアップの場合である。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(事業継続計画、事業継続管理、バックアップ)
問45|3-2-1
バックアップの3-2-1ルールと、ランサムウェア対策としての保管方法の説明として、最も適切なものはどれか。
- 1日に3回バックアップを取得し、2週間分を保存したうえで、1年が経過したものは廃棄するという、取得の回数と保存の期間についての運用の目安である。
- 原本を含めてデータを3つ持ち、2種類の媒体に保存し、そのうち1つは別の場所に保管する。あわせて、取得後は接続を切ってオフラインで保管する。
- 3人の担当者が2重に確認し、1人の責任者が承認してから取得するという手続の目安である。
- 3種類の暗号アルゴリズムで二重に暗号化し、その鍵を1か所で集中管理するという保管方式である。
正解と解説
正解:B. 原本を含めてデータを3つ持ち、2種類の媒体に保存し、そのうち1つは別の場所に保管する。あわせて、取得後は接続を切ってオフラインで保管する。3-2-1ルールは、データを3つ・媒体を2種類・1つは別の場所という保管の指針である。ランサムウェアはネットワークでつながった共有フォルダやNASまで暗号化するため、常時接続のバックアップだけでは守れず、オフライン保管が有効になる。他の選択肢は取得回数や承認手続、暗号方式の話でこのルールとは無関係である。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(事業継続計画、事業継続管理、バックアップ)
演習:この章の問題を解く
ランダム出題の演習ツールです(JavaScript が有効な場合に動きます)。上の「確認問題」はそのままでもすべて読めます。
※ 解説は学習用の情報提供です。最新の出題範囲・制度は必ずIPAの公式発表をご確認ください。
※ 出題はIPA公開のシラバスVer.4.1(2025年4月17日適用)に沿った仮の宿 学習室のオリジナル問題です。試験制度・実施要項はIPAの公式発表をご確認ください(2027年度春ごろに新試験制度へ移行予定)。