【問19】情報・サイバーセキュリティ管理士 練習問題|サプライチェーンの管理
情報セキュリティの基礎と管理 問19/25難易度C(難しい)
問題文
サプライチェーン全体を対象とした情報セキュリティ管理の考え方として、最も適切なものはどれか。
- 1.自社の対策のみを強化すれば、取引先を経由した侵入は防止できる
- 2.取引先の規模が小さい場合は、対策状況の確認を省略してよいとされる
- 3.取引先を含む全体で対策水準を確保し、弱い部分を狙う攻撃に備える
- 4.海外の取引先だけを管理の対象とし、国内の取引先は対象から外す
解説
正解は3。サプライチェーン攻撃は、対策が手薄な子会社や取引先、委託先を踏み台として本来の標的である企業へ侵入する手口である。したがって自社単独ではなく、取引先を含む供給網全体で一定の対策水準を確保する必要がある。サイバーセキュリティ経営ガイドラインでも、系列企業やビジネスパートナーを含めた対策の実施と状況の把握が指示すべき重要事項として挙げられている。1は誤り。自社だけを固めても、取引先の脆弱な環境を経由した侵入は防げない。2は誤り。規模の小さい取引先ほど対策が手薄で狙われやすく、確認を省略する理由にならない。4は誤り。国内の取引先も同様に踏み台とされるため、所在地で対象を限定するのは適切でない。