IPA過去問ドリル

平成29年度 秋期 情報セキュリティマネジメント試験 午前 問1

テクノロジ/セキュリティ

経済産業省とIPAが策定した“サイバーセキュリティ経営ガイドライン(Ver 1.1)”に従った経営者の対応はどれか。

出典:平成29年度 秋期 情報セキュリティマネジメント試験 午前 問1

正解:ウ

解説

“サイバーセキュリティ経営ガイドライン(Ver 1.1)”は、経営者がリーダーシップを発揮してサイバーセキュリティ対策を推進するための指針で、人材確保のための処遇改善や予算確保など経営資源の投入を経営者に求めています。CISOへの適切な権限付与や、攻撃情報の共有、ビジネスパートナへの対策状況の把握なども重要な対応として挙げられています。

選択肢ごとの解説

  • 誤り。CISOには緊急時に迅速な意思決定ができるよう、経営者レベルの十分な権限を与えるべきとされています。
  • 誤り。自社が受けた攻撃の情報は、関係機関や業界内で共有することが被害拡大防止に有効とされ、外部への提供を一切禁止する対応は適切ではありません。
  • 正しい。人材確保のための処遇改善や予算確保の指示は、経営者が行うべき対応として挙げられています。
  • 誤り。ビジネスパートナのサイバーセキュリティ対策状況を自社が把握することは、サプライチェーン全体のリスク管理として推奨されており、禁止するのは適切ではありません。
情報セキュリティマネジメントの過去問を演習モードで解く