情報システムのセキュリティ規定の作成 《演習問題》
サンプル問題午後I改題
〔S社の情韓セキュリティ対策基準の内容〕 S社の情報セキュリティ対策基準の内容(抜粋)は、下記のとおりで ある。 情報セキュリティ対策基準(抜粋) 情報セキュリティ管理者 本対策基準は、当社の【 a 】を適切に保護するために必要な最低 限度の取決め及び責任の所在の明確化によって、【 a 】の損失を未 然に防ぐことを目的としている。本対策基準が有効に機能するように、 社員は、これを遵守しなければならない。 1.適用範囲 (1)本対策基準は、経営者及び派遣社員を含むすべての社員に適用 される。 (2)本対策基準は、ハードウェア、ソフトウェア、コンピュータネ ットワーク、各種データファイルなどの情報システム並びにシス テム開発、運用及び保守のための各種資料や顧客情報を含むすべ ての【 a 】に適用される。 2.対策基準の遵守 (1)社員は、当社が定期的に開催する【 c 】に必ず参加しなければ ならない。 (2)当社は、本対策基準に反する行為を行った者に対して情報シス テムの利用を制限するとともに、その内容によっては、就業規則 に基づき懲戒を課すことがある。 3.パスワードの運用 (省略) 4.コンピュータウイルス対策 (省略) 5.システムのアクセス制御 (1)機密情報については、アクセス可能なユーザを制限する。 (2)営業上重要な情報へのアクセスは、参照に限りすべてのユーザ に認める。 6.インターネットの利用 (1)業務とは関係のないサイトへのアクセスを禁止する。ユーザは、 禁止されているサイトへのアクセスが業務上必要な場合、シス テム管理者の許可を得なければならない。 (2)A社のインターネットフィルタリングソフトを導入し、業務と は関係のないサイトへのアクセスを制御する。 (以下省略) 設問1 本文中の【 a 】に入れる適切な字句を、5文字以内で答えよ。 設問2 本文中の【 c 】に入れる適切な字句を、10文字以内で答えよ。 設問3 今回策定したS社の"情報セキュリティ対策基準"には、情報セキュリ ティ対策基準の内容としてふさわしくない項目がある。その番号 (例えば、1の(1))を挙げ、その理由をそれぞれ40字以内で述べよ。
解 説
難易度 ★
解答
情報資産
◇情報資産 とは。。。
情報システムを構成する様々な要素で、守るべき価値を持つものが
情報資産であり、コンピュータのハードウェア、ソフトウェア、ネ
ットワーク、各種データ、記憶媒体など様々なものがあります。
難易度 ★
解答
情報セキュリティ教育
情報セキュリティマネジメントを企業に定着させるためには、組織
文化にセキュリティ文化を組み込む必要があります。そのためには、
まず情報セキュリティマネジメントが正しく運用されていなければ
なりません。次に、人への定着を通じて組織への定着を図ります。
そのために、情報セキュリティ教育を実施する必要があります。
設問3
難易度 ★★
解答
解答例1
5の(2)
許容する内容を記述するのではなく制限、制
御事項を具体的に記述する必要があるため。
解答例2
6の(1)
禁止されているサイトへのアクセスはシステ
ム管理者でなく部門長の許可が必要なため。
解答例3
6の(2)
特定の会社の製品について基準の中で記述
するのはふさわしくない。
セキュリティ基準の文章の種類は、(1)義務、(2)禁止、(3)権利に
分かれます。以下にセキュリティ基準の文章の注意点を挙げます。
1.文末を統一し、義務、禁止、権利のどれなのかがわかるような
文章にすると理解しやすいです。義務は「~する」、禁止は
「~しない」、「~してはならない」、「~を禁止する」、権
利は「(必要に応じて)~することができる」、「~すること
がある」とするのがいいです。
2.毎年変わるような特定の技術や製品の記述は避けます。用語な
どを企業内で使われているものに合わせ、利用者に分かりやす
い基準にします。一方、BS7799などの規格との対応も記述します。
【参考資料】
「企業を守るセキュリティポリシーとリスク評価第2版」
発行:日経BP社
解答例1
る」という記述ではなく、制限、制御する事項を具体的に記述する
必要があります。
> に認める。
また営業上重要な情報に対し、すべてのユーザに認めるという規則
にも矛盾を感じます。
一般的に重要な情報へは必要最小限の人しかアクセスできないとい
うことが求められますので、
「営業上重要な情報へのアクセスは、許可されたユーザ以外は参照
を制限する」という規則がいいでしょう。
解答例2
へのアクセス許可を判断する人は、システム管理者ではなく、該当
ユーザが所属している部門長です。
> 禁止されているサイトへのアクセスが業務上必要な場合、シス
> テム管理者の許可を得なければならない。
禁止されているサイトへのアクセスが業務上必要な場合、部門
長の許可を得なければならない」
という規則がいいでしょう。
解答例3
> は関係のないサイトへのアクセスを制御する。
のないサイトへのアクセスを制御する」
という規則でいいでしょう。
sponsored link
このページ
のTOPへ


