令和4年度 春期 ITサービスマネージャ試験 午前Ⅱ 問16
テクノロジ/セキュリティクラウドサービスのセキュリティ評価制度である ISMAP に関する記述のうち,適切なものはどれか。
出典:令和4年度 春期 ITサービスマネージャ試験 午前Ⅱ 問16
- アPaaS,SaaS 事業者が求めるセキュリティ要求を満たしている IaaS を登録する制度であるので,IaaS だけが ISMAP クラウドサービスリストに登録される。
- イクラウドサービス事業者自らが情報セキュリティ対策に取り組むことを自己宣言したクラウドサービスは ISMAP クラウドサービスリストに登録される。
- ウ政府が求めるセキュリティ要求を満たしていることが確認されたクラウドサービスが ISMAP クラウドサービスリストに登録される。
- エ政府機関がクラウドサービスを利用するに当たり,適切にクラウドサービス事業者を選定しているかどうかを監査機関が審査し,認定された政府機関は ISMAP クラウドサービスリストに登録される。
正解:ウ
解説
ISMAP(政府情報システムのためのセキュリティ評価制度)は,政府が求めるセキュリティ要求を満たしていることが第三者機関による監査などを通じて確認されたクラウドサービスを,ISMAP クラウドサービスリストに登録する制度です。政府機関等はこのリストに掲載されたサービスの中からクラウドサービスを選定することで,一定水準のセキュリティが確保されたサービスを利用できます。
選択肢ごとの解説
- ア誤り。ISMAP は IaaS に限らず,PaaS や SaaS も含めて政府が求めるセキュリティ要求を満たしたクラウドサービス全般を登録の対象としています。
- イ誤り。事業者の自己宣言だけでは登録されず,第三者機関による監査などを経て政府が求める要求を満たしていることが確認されて初めて登録されます。
- ウ正しい。政府が求めるセキュリティ要求を満たしていることが確認されたクラウドサービスが,ISMAP クラウドサービスリストに登録されます。
- エ誤り。ISMAP クラウドサービスリストに登録されるのはクラウドサービスであり,政府機関がクラウドサービス事業者を適切に選定しているかどうかを審査して政府機関自体を登録する制度ではありません。