SkillStack
テクノロジ系94 / 100問

ITパスポート試験 令和6年度 公開問題 問94

企業において情報セキュリティポリシー策定で行う作業のうち、次の作業の実施順序として、適切なものはどれか。 a 策定する責任者や担当者を決定する。 b 情報セキュリティ対策の基本方針を策定する。 c 保有する情報資産を洗い出し、分類する。 d リスクを分析する。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】ア

情報セキュリティポリシーの策定では、最初に策定作業を推進し、意思決定を行う責任者や担当者を決めます。次に、企業として情報セキュリティにどう取り組むかという基本方針を策定します。その方針に基づき、文書、顧客情報、システム、機器など、保有する情報資産を洗い出して重要度などで分類します。最後に、各情報資産に対する脅威や脆弱性、事故が起きた場合の影響を調べ、リスクを分析します。したがって、a→b→c→dの順となるアが正解です。

イは誤りです。情報資産を洗い出すcより先にリスク分析のdを行っています。何を守るのかが明確でなければ、資産ごとの脅威や影響を適切に評価できません。

ウは誤りです。責任者や担当者を決めるaより先に基本方針の策定bを行っています。方針を正式に策定し、承認や調整を進めるためには、まず推進体制と責任の所在を明確にする必要があります。

エは誤りです。bをaより先に行っていることに加え、dをcより先に行っています。推進体制を整え、基本方針を定め、対象資産を把握してからリスクを分析するのが適切です。

【ポイント】 リスク分析では、情報資産に対する脅威と脆弱性を確認し、発生可能性や損失の大きさを評価します。 策定の流れは「体制の確立→基本方針→資産の把握→リスク分析」と覚えましょう。

出典:令和6年度 ITパスポート試験 公開問題 問94
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の100問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める