IPA過去問ドリル

平成30年度 秋期 情報セキュリティマネジメント試験 午前 問5

テクノロジ/セキュリティ

SaaS(Software as a Service)を利用するときの企業の情報セキュリティ管理に関する記述のうち,適切なものはどれか。

出典:平成30年度 秋期 情報セキュリティマネジメント試験 午前 問5

正解:ウ

解説

SaaSでは、アプリケーションソフトウェア及びその稼働基盤の構築・運用はサービス提供者が担うため、利用企業自身がシステムを構築する必要がなくなり、それに伴うアプリケーション開発時の情報セキュリティ要件の定義やログ保存容量の設計も不要になります。ただし、アクセス管理や情報セキュリティ管理そのものは利用者側の責任として引き続き必要です。

選択肢ごとの解説

  • 誤り。SaaS利用でも、障害時の業務手順やバックアップについての検討は利用者側で必要です。
  • 誤り。SaaS利用でも、パスワードポリシなどアクセス管理に関する検討は利用者側で必要です。
  • 正しい。SaaSではシステムの構築を行わずに済むため、アプリケーション開発に必要な情報セキュリティ要件の定義やログ保存容量の設計は不要になります。
  • 誤り。SaaS利用でも、情報セキュリティ管理規程の策定や管理担当者の設置は利用者側で必要です。
情報セキュリティマネジメントの過去問を演習モードで解く