Chapter 1
ガバナンスとリスク管理の用語を順に解説します。
情報セキュリティガバナンスとは経営方針と事業目標に沿って、情報セキュリティの意思決定、責任、監督、説明を行う仕組みです。具体例取締役会がリスク許容度を承認し、担当部門が指標と重大事故を定期報告する体制を整えます。もう少し詳しく組織の目的、資産、脅威、脆弱性、法令、委託先を一つの管理サイクルで扱う領域です。技術対策だけでなく、責任、承認、記録、継続的改善まで説明できることが重要です。試験でのポイント経営層の責任と現場の管理活動を分け、両者を報告線と指標で接続して説明します。関連する用語リスクマネジメント,説明責任,内
リスクアセスメントとは情報資産に対する脅威と脆弱性を特定し、発生可能性と影響を評価して対応優先度を決める活動です。具体例顧客DBについて、認証情報窃取の可能性、漏えい時の法的影響、既存対策を評価します。もう少し詳しく組織の目的、資産、脅威、脆弱性、法令、委託先を一つの管理サイクルで扱う領域です。技術対策だけでなく、責任、承認、記録、継続的改善まで説明できることが重要です。試験でのポイントリスク特定、分析、評価と、回避・低減・移転・受容の対応を混同しないようにします。関連する用語リスク基準,残留リスク,リスク対応 構
ISMSとは情報セキュリティを方針、リスク、対策、監視、改善のマネジメントシステムとして継続運用する枠組みです。具体例適用範囲を定め、リスク評価に基づく管理策を選択し、内部監査とマネジメントレビューを行います。もう少し詳しく組織の目的、資産、脅威、脆弱性、法令、委託先を一つの管理サイクルで扱う領域です。技術対策だけでなく、責任、承認、記録、継続的改善まで説明できることが重要です。試験でのポイント認証取得そのものと、組織が有効な管理サイクルを運用することを同一視しない点が重要です。関連する用語ISO/IEC 2700
情報セキュリティポリシーとは組織が守る目的、原則、責任、許容される行為を定め、下位の規程・手順へ展開する基準です。具体例基本方針で経営の意思を示し、アクセス管理規程や端末利用手順へ具体化します。もう少し詳しく組織の目的、資産、脅威、脆弱性、法令、委託先を一つの管理サイクルで扱う領域です。技術対策だけでなく、責任、承認、記録、継続的改善まで説明できることが重要です。試験でのポイント方針、対策基準、実施手順の粒度と承認者の違いを整理して答えます。関連する用語基本方針,対策基準,実施手順 構成図・実機演習へ進む 用語を構
サプライチェーンセキュリティとは委託先、ソフトウェア部品、更新経路、クラウド事業者など、自組織の外側を含めてリスクを管理する考え方です。具体例SBOMと署名を確認し、委託先の再委託、事故通知、脆弱性対応期限を契約に定めます。もう少し詳しく組織の目的、資産、脅威、脆弱性、法令、委託先を一つの管理サイクルで扱う領域です。技術対策だけでなく、責任、承認、記録、継続的改善まで説明できることが重要です。試験でのポイント調達前評価だけで終わらず、契約中の監視、変更、終了時のデータ返却・消去まで追います。関連する用語SBOM,第
事業継続計画とは重大事故や災害が起きても重要業務を許容時間内に継続・復旧するための計画です。具体例業務影響分析でRTOとRPOを決め、代替拠点、バックアップ、連絡網、訓練を準備します。もう少し詳しく組織の目的、資産、脅威、脆弱性、法令、委託先を一つの管理サイクルで扱う領域です。技術対策だけでなく、責任、承認、記録、継続的改善まで説明できることが重要です。試験でのポイントBCPは業務継続の計画、DRは情報システム復旧の施策という関係で説明します。関連する用語BIA,RTO,RPO,DR 構成図・実機演習へ進む 用語を
公式資料へのリンクと確認日を各記事に掲載しています。