令和3年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問9
テクノロジ/セキュリティJIS Q 27002:2014 には記載されていないが,JIS Q 27017:2016 には記載されている管理策はどれか。
出典:令和3年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問9
- アクラウドサービス固有の情報セキュリティ管理策
- イ事業継続マネジメントシステムにおける管理策
- ウ情報セキュリティガバナンスにおける管理策
- エ制御システム固有のサイバーセキュリティ管理策
正解:ア
解説
JIS Q 27017:2016 は,クラウドサービスの提供及び利用に関する情報セキュリティ管理策の実践規範であり,JIS Q 27002:2014 の各管理策に対するクラウドサービス固有の実施の手引を追加するとともに,クラウドサービスに固有の管理策(クラウド利用者とクラウド事業者の間の責任分担の明確化など)を新たに規定しています。したがって,JIS Q 27002:2014 には記載されておらず,JIS Q 27017:2016 に記載されている管理策は,クラウドサービス固有の情報セキュリティ管理策です。
選択肢ごとの解説
- ア正しい。クラウドサービス固有の情報セキュリティ管理策は,JIS Q 27002:2014 にはなく,JIS Q 27017:2016 で追加的に規定されている管理策です。
- イ誤り。事業継続マネジメントシステムにおける管理策は,ISO 22301(JIS Q 22301)などで規定されるものであり,JIS Q 27017:2016 で新たに追加された管理策ではありません。
- ウ誤り。情報セキュリティガバナンスにおける管理策は,ISO/IEC 27014 などで扱われるものであり,JIS Q 27017:2016 に固有の管理策ではありません。
- エ誤り。制御システム固有のサイバーセキュリティ管理策は,IEC 62443 などで扱われるものであり,JIS Q 27017:2016(クラウドサービス)に固有の管理策ではありません。