情報セキュリティマネジメント 2017年 秋期 午前(科目A) 問01
問題文
経済産業省とIPAが策定した“サイバーセキュリティ経営ガイドライン(Ver1.1)”に従った経営者の対応はどれか。
選択肢
ア:緊急時における最高情報セキュリティ責任者(CISO)の独断専行を防ぐために、経営者レベルの権限をもたない者をCISOに任命する。
イ:サイバー攻撃が模倣されることを防ぐために、自社に対して行われた攻撃についての情報を外部に一切提供しないよう命じる。
ウ:サイバーセキュリティ人材を確保するために、適切な処遇の維持、改善や適切な予算の確保を指示する。(正解)
エ:ビジネスパートナとの契約に当たり、ビジネスパートナに対して自社が監査を実施することやビジネスパートナのサイバーセキュリティ対策状況を自社が把握することを禁止する。
🔒 解説は解答すると表示されます
経営者の役割と責任【情報セキュリティマネジメント解説】
正解の理由
経済産業省とIPA(Information-technology Promotion Agency:情報処理推進機構)が示す「サイバーセキュリティ経営ガイドライン」は、経営トップがサイバーセキュリティに対して責任を持ち、組織的に必要な資源を確保することを求めます。具体的には、人材の採用・育成・処遇の維持・改善や、必要な予算の確保が経営者の重要な役割です。したがって、サイバーセキュリティ人材を確保するために処遇改善や予算確保を指示する ウ がガイドラインに合致します。
(補足用語)CISOは Chief Information Security Officer(最高情報セキュリティ責任者:組織の情報セキュリティを統括する役職)です。
解法ステップ
- ガイドラインの基本方針を確認する
- 経営者が責任を持つこと、資源(人・金・組織)を確保することが柱です。
- 各選択肢を「経営者の責任か否か」で判定する
- 経営者がすべきは権限を奪うことや監査を禁止することではなく、権限付与・情報共有・監督・資源確保です。
- ガイドラインと整合する選択肢を選ぶ
- 人材確保・処遇改善・予算確保は明確に経営の役割です。
選択肢別の誤答解説
-
ア: 経営者レベルの権限をもたない者をCISOに任命する
- 誤り。CISO(最高情報セキュリティ責任者)には十分な権限と経営へのアクセスが必要です。意思決定や緊急対応で経営との連携が取れない人を置くのは逆効果です。
-
イ: 攻撃情報を外部に一切提供しないよう命じる
- 誤り。攻撃に関する情報共有は、同業界やCERT(Computer Emergency Response Team:コンピュータ緊急対応チーム)を通じて被害拡大防止や対策強化に役立ちます。法令や機密保持に注意しつつ、適切な情報共有は推奨されます。
-
ウ: サイバーセキュリティ人材の処遇維持・改善と予算確保を指示する
- 正しい。人材と予算は経営の責任であり、ガイドラインの核心に合致します。実務では予算計上、処遇改善、研修体系の整備などにつながります。
-
エ: ビジネスパートナの監査・把握を禁止する
- 誤り。サプライチェーンや取引先のセキュリティは自社のリスクに直結します。契約や監査、評価によって相手の対策状況を把握・改善することが必要です。
よくある誤解
-
「CISOは独断で動けるようにすべき」と誤解する
- 説明:CISOには権限と迅速な意思決定権が必要ですが、独断専行ではなく経営と連携し、方針と資源を得ることが前提です。
-
「攻撃情報を外に出すと真似されるから隠すべき」と考える
- 説明:詳細な手口の公開は注意が必要ですが、被害の傾向やIOC(Indicator of Compromise:侵害の指標)などを関係機関と共有することは防御側の利益になります。匿名化や信頼できる窓口(JPCERTなど)を利用します。
-
「委託すれば自社の責任は無くなる」と思う
- 説明:委託しても、最終的な業務責任は自社に残ります。委託先の管理(契約・監査・評価)は経営の責務です。
補足コラム
実務での具体的な経営のアクション例(中小企業向けも含む)
- 年度予算に「サイバーセキュリティ費」を明記する。例:外部監査費、EDR(Endpoint Detection and Response:端末検知・対応)導入、研修費など。
- CISO相当の責任者を指名し、役割・権限(経営会議への参画、緊急時の意思決定ルート)を明文化する。小規模なら管理職を兼務させ、経営者が直接フォローする形でも可。
- 人材確保のため、処遇(給与水準、キャリアパス、研修)を見直す。採用が難しい分野は外部委託や共同での人材育成も検討する。
- 取引先のセキュリティ水準評価を契約条項に入れ、必要に応じて監査や改善要求を行う。相手に対する「禁止」ではなく「管理と連携」が重要。
- インシデント発生時の情報共有窓口(JPCERT/CC等)や業界のISAC(Information Sharing and Analysis Center:情報共有分析センター)を活用する体制を作る。
(用語メモ)
- IPA: Information-technology Promotion Agency(情報処理推進機構)—国内の情報セキュリティ施策支援機関。
- JPCERT: 国内のコンピュータ緊急対応チーム。企業・組織の相談窓口や情報共有を行います。
- ISMS: Information Security Management System(情報セキュリティマネジメントシステム)—組織の情報管理の枠組み。
FAQ
Q1: 小さな会社でもCISOは必要ですか?
A1: 必ず「専任」である必要はありませんが、責任者(兼務可)を明確にし、経営へのアクセスと必要な権限・予算を与えることが重要です。
A1: 必ず「専任」である必要はありませんが、責任者(兼務可)を明確にし、経営へのアクセスと必要な権限・予算を与えることが重要です。
Q2: 攻撃情報はどこに共有すれば安全ですか?
A2: JPCERTや業界のISACなど信頼できる窓口を利用します。共有時は機密情報や個人情報の扱いに注意し、必要なら匿名化します。
A2: JPCERTや業界のISACなど信頼できる窓口を利用します。共有時は機密情報や個人情報の扱いに注意し、必要なら匿名化します。
Q3: 取引先の監査はどこまで求められる?
A3: リスクに応じて段階的に。重要システムや機密を扱う相手には契約上のセキュリティ要件、第三者監査や定期報告を求めるのが現実的です。
A3: リスクに応じて段階的に。重要システムや機密を扱う相手には契約上のセキュリティ要件、第三者監査や定期報告を求めるのが現実的です。
関連キーワード: サイバーセキュリティ経営ガイドライン、CISO(最高情報セキュリティ責任者)、人材確保、予算確保、サプライチェーンセキュリティ、情報共有、JPCERT、ISMS、インシデント対応

\ せっかくなら /
情報セキュリティマネジメントを
クイズ形式で学習しませんか?
クイズ画面へ遷移する→
すぐに利用可能!

