Qraft(クラフト) 資格・学習クイズアプリ

情報セキュリティマネジメント試験 練習問題 17:セキュリティ意識啓発

従業員のセキュリティ教育について述べた文として、正しいものはどれか。

  1. セキュリティ教育は全従業員を対象として定期的に実施し、セキュリティ意識を高める必要がある。
  2. セキュリティ教育は情報システム部門の従業員のみが対象であり、他の部門の従業員には不要である。
  3. フィッシングメール訓練は従業員に精神的負担をかけるため、実施すべきではない。
  4. 退職時のセキュリティ教育は不要であり、入社時の教育のみで十分である。
  5. セキュリティ教育の効果測定は実施する必要がなく、実施したことが重要である。
正解と解説を見る
正解:セキュリティ教育は全従業員を対象として定期的に実施し、セキュリティ意識を高める必要がある。

セキュリティの脅威の多くは人間の行動に起因するため、教育は不可欠な対策です。

人的脅威の割合:
- フィッシング攻撃の成功は「従業員がメールをクリック」
- 内部者による情報漏洩
- パスワード管理の不適切さ
- 社会工学による騙し

セキュリティ教育の対象:
セキュリティは全組織的な責任です。

正しいのは「セキュリティ教育は全従業員を対象として定期的に実施し、セキュリティ意識を高める必要がある」です。

教育の内容:
- ポリシーと手順の理解
- パスワード管理のベストプラクティス
- フィッシング対策
- デバイスセキュリティ
- 情報分類と取扱い

フィッシング訓練:
実際のフィッシングメールに似た訓練メールを送信し、クリック率を計測します。
- 従業員の脆弱性を特定
- クリックした従業員に追加教育
- 組織全体の意識向上

これは「罰する」のではなく「教育する」プログラムです。

退職者へのセキュリティ教育:
- システムアクセスの削除
- 情報の返却確認
- 守秘義務の確認

教育の効果測定:
セキュリティ教育の効果を測定することで、改善が可能になります:
- テストやアンケート
- フィッシング訓練のクリック率低下
- インシデント件数の減少
- セキュリティ意識度の調査

← 前の問題問題一覧次の問題 →
アプリで解いてレーティングを上げる(無料・登録不要)