情報セキュリティマネジメント試験 練習問題 9:ISMSと情報セキュリティマネジメント
情報セキュリティ管理体系について述べた文として、正しいものはどれか。
- ISMS(情報セキュリティマネジメントシステム)はISO/IEC 27001に基づく体系的なセキュリティ管理方法である。
- ISO/IEC 27001は認証取得が義務付けられており、すべての組織が対応しなければならない。
- ISMSの構築は情報システム部門のみの責任であり、経営層の関与は不要である。
- 情報セキュリティポリシーは一度定めたら、環境変化に関わらず変更してはいけない。
- ISMSはセキュリティテクノロジーの導入のみを重視するフレームワークである。
正解と解説を見る
正解:ISMS(情報セキュリティマネジメントシステム)はISO/IEC 27001に基づく体系的なセキュリティ管理方法である。
ISMSは組織全体の情報セキュリティをマネジメントするための体系的アプローチです。
ISMS(Information Security Management System):
ISO/IEC 27001を基準とした、情報セキュリティの方針、体制、プロセス、体系を規定した管理システムです。
正しいのは「ISMS(情報セキュリティマネジメントシステム)はISO/IEC 27001に基づく体系的なセキュリティ管理方法である」です。
ISO/IEC 27001:
情報セキュリティマネジメントシステムの国際標準。組織がISMS認証を取得することは「任意」です。ただし、大型案件の受注条件やコンプライアンス要求で求められることがあります。
ISMSの特徴:
1. 経営層のコミットメント
2. 情報セキュリティの方針と目標
3. リスク評価と対策
4. 実装と運用
5. 監視と評価
6. 継続的改善
組織全体のアプローチ:
ISMSはセキュリティテクノロジーだけでなく、組織の方針、プロセス、人的資源、教育・訓練を統合したアプローチです。情報システム部門だけでなく、経営層、全従業員の関与が必須です。
継続的改善:
環境は常に変わるため、情報セキュリティポリシーはPDCA(計画・実行・監視・改善)サイクルに基づいて定期的に見直し、改善します。