【問11】情報・サイバーセキュリティ初級 練習問題|基本方針に盛り込む内容
情報セキュリティの基礎とリスク管理 問11/20難易度C(難しい)
問題文
情報セキュリティポリシーのうち「基本方針」に盛り込む内容として、最も適切なものはどれか。
- 1.システムの画面操作やコマンド入力を、手順ごとに具体的に示した内容
- 2.組織が情報セキュリティに取り組む目的と姿勢、適用範囲、経営層の宣言
- 3.パスワードの最低文字数や有効期間など、守るべき基準を数値で示した内容
- 4.事故の発生時に連絡する担当者の氏名と電話番号を、部署ごとに並べた一覧
解説
正解は2。情報セキュリティポリシーは、基本方針、対策基準、実施手順の三層で構成される。最上位の基本方針は、組織が情報セキュリティに取り組む目的や基本的な考え方、対象とする範囲、経営層の責任と姿勢を示す文書で、経営層が承認して組織内に宣言する。JIS Q 27002も、経営陣が承認した方針を定めることを求めている。1は誤り。画面操作やコマンド入力の具体的な手順は、最下位の実施手順に書く。3は誤り。パスワードの最低文字数のように守るべき基準を具体的に定めるのは、基本方針を受けた対策基準である。4は誤り。個別の担当者名や連絡先の一覧は基本方針に書かず、下位の文書で扱う。