情報処理安全確保支援士試験 令和6年度 春期 午前II 問8
組織のセキュリティインシデント管理の成熟度を評価するためにOpen CSIRT Foundationが開発したモデルはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】エ
SIM3は、Security Incident Management Maturity Modelの略で、セキュリティインシデント管理を担うCSIRTなどの成熟度を評価するモデルです。Open CSIRT Foundationが開発・維持しており、組織、人的資源、ツール、プロセスという領域の評価項目について、方針の明確さや文書化、実施状況などを段階的に評価します。弱い領域を可視化し、インシデント対応体制の改善につなげられるので、エが正解です。
アのCMMCは誤りです。CMMCはCybersecurity Maturity Model Certificationの略で、米国国防総省の契約企業などに求められるサイバーセキュリティ対策を評価・認証するための枠組みです。CSIRTのインシデント管理に特化したモデルではありません。
イのCMMIは誤りです。CMMIはCapability Maturity Model Integrationの略で、製品開発やサービス提供を含む組織の業務プロセスと能力を継続的に改善するための総合的な成熟度モデルです。
ウのSAMMは誤りです。SAMMはOWASPが提供するSoftware Assurance Maturity Modelであり、組織のセキュアなソフトウェア開発及びソフトウェアセキュリティ活動の成熟度を評価・改善するモデルです。
【ポイント】 SIM3はインシデント管理やCSIRT、SAMMはセキュア開発に対応します。 CMMIは組織のプロセス改善全般、CMMCは米国防衛産業のサイバーセキュリティ要求に関係します。 略称と評価対象を組み合わせて整理すると識別しやすくなります。
出典:令和6年度 春期 情報処理安全確保支援士試験 午前II 問8
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の25問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる