【問105】情報・サイバーセキュリティ管理士 練習問題|サプライチェーン攻撃
サイバー攻撃と防御 問5/25難易度C(難しい)
問題文
サプライチェーン攻撃に対する委託元企業の対策として、最も適切なものはどれか。
- 1.委託先の選定は価格のみを基準とし、契約後の管理は委託先の裁量に全て任せる
- 2.委託先の情報セキュリティ水準を事前に確認し、契約で管理責任を明確にする
- 3.自社のネットワークだけを監視し、委託先との通信は例外として監視から外す
- 4.委託先へ提供する情報の範囲を定めず、業務効率を優先して全件を共有する
解説
正解は2。サプライチェーン攻撃とは、防御の堅い標的組織を直接狙わず、セキュリティ水準の低い取引先や業務委託先、あるいはソフトウェアの提供元を経由して侵入する攻撃である。委託元は、委託先の選定時にセキュリティ水準を評価し、委託契約に再委託の可否、秘密保持、事故発生時の報告義務などの管理責任を明記する必要がある。個人情報保護法25条は個人データの取扱いを委託する場合の委託先の監督を義務付けており、JIS Q 27001の管理策でも供給者関係の管理が求められている。1は誤り。価格のみで選定し管理を委ねる姿勢は、委託先監督義務に反する。3は誤り。委託先との接続経路こそ侵入口になるため、監視から外してはならない。4は誤り。提供情報は業務に必要な最小限にとどめるべきである。本試験では委託先管理の具体策が問われる。