政府機関等の情報セキュリティ対策のための統一基準に関する記述|情報セキュリティマネジメント 平成31年 春期午前試験 問32

出典:平成31年春期 午前 問32 分野:法務 / セキュリティ関連法規
"政府機関等の情報セキュリティ対策のための統一基準(平成30年度版)"に関する説明として,適切なものはどれか。
  • ア:機密性,完全性及び可用性それぞれの観点による情報の格付の区分を定義している。
  • イ:個人情報保護法に基づいて制定されたものである。
  • ウ:適用範囲は,全ての政府機関及び全ての民間企業としている。
  • エ:不正アクセス禁止法に基づいて制定されたものである。
解説

「政府機関等の情報セキュリティ対策のための統一基準」は、政府機関などが情報セキュリティ対策を実施するための共通的な基準を示したものです。情報については、機密性・完全性・可用性の観点から、それぞれ格付や取扱いを考える考え方が採られています。

本問では、「機密性,完全性及び可用性それぞれの観点による情報の格付の区分を定義している」という部分が適切です。したがって、が正解です。

❌他選択肢が誤りの理由
イ:個人情報保護法に基づいて制定されたものである。
⇒政府機関等の情報セキュリティ対策のための統一基準は、個人情報保護法に基づいて制定されたものではありません。政府機関などにおける情報セキュリティ対策を統一的に進めるための基準です。
ウ:適用範囲は,全ての政府機関及び全ての民間企業としている。
⇒対象は政府機関等であり、全ての民間企業まで一律に適用されるものではありません。民間企業向けの情報セキュリティ基準やガイドラインとは位置付けが異なります。
エ:不正アクセス禁止法に基づいて制定されたものである。
⇒不正アクセス禁止法に基づいて制定されたものではありません。不正アクセス禁止法は、不正アクセス行為などを禁止・処罰する法律であり、政府機関等の情報セキュリティ対策を定める統一基準とは別のものです。
TSUNAGARU-ADVICE

まず押さえたいこと

政府機関等の情報セキュリティ対策のための統一基準では、情報を適切に取り扱うために、機密性・完全性・可用性の観点から情報の格付を行う考え方が採られています。情報の重要度に応じて必要な管理や対策を決めるための基準です。

迷ったときの判断軸

CIAの3要素で情報を評価・分類するという点がポイントです。この基準は、個人情報保護法や不正アクセス禁止法を根拠として制定されたものではありません。また、適用対象は政府機関等であり、全ての民間企業を直接の対象としているわけではありません。

科目Bにつなげるために

科目Bでは、扱う情報ごとにどの程度の機密性・完全性・可用性が必要かを判断し、その重要度に応じてアクセス制御やバックアップ、持出し制限などの対策を選ぶ視点につながります。まず情報の性質を評価し、その後で具体的な管理策を考える流れを押さえましょう。