政府情報システムのためのセキュリティ評価制度に用いられる“ISMAP管理基準”が基礎としているものはどれか。
ISMAP管理基準の土台はJASAのクラウド情報セキュリティ管理基準
選択肢
- アFIPS 140-3(暗号モジュールのセキュリティ要求事項)
- イISO/IEC 27018:2019(個人識別情報(PII)プロセッサとして作動するパブリッククラウドにおけるPIIの保護のための実施基準)
- ウJIS Q 15001:2017(個人情報保護マネジメントシステム-要求事項)
- エ日本セキュリティ監査協会“クラウド情報セキュリティ管理基準(平成28年度版)”
正解と解説
正解:エ 日本セキュリティ監査協会“クラウド情報セキュリティ管理基準(平成28年度版)”
ISMAP(政府情報システムのためのセキュリティ評価制度)の管理基準は、日本セキュリティ監査協会(JASA)の「クラウド情報セキュリティ管理基準」を基礎とし、これにISO/IEC 27001・27002・27017やNIST SP 800-53などの管理策を取り込んで構成されている。したがってエが正しい。ISMAPはクラウドサービスをあらかじめ評価・登録し、政府調達の際に登録簿から選定する仕組みである。
選択肢ごとの解説
- アFIPS 140-3は暗号モジュール単体の要求事項で、クラウドサービス全体の管理基準ではない。
- イISO/IEC 27018はクラウド上のPII保護の実施基準。参照はされるが管理基準の基礎ではない。
- ウJIS Q 15001は個人情報保護マネジメントシステム(プライバシーマークの基準)で対象が異なる。
- エ正しい。JASAのクラウド情報セキュリティ管理基準が基礎になっている。
同じ分野の他の問題
- “政府情報システムのためのセキュリティ評価制度(ISMAP)”の説明はどれか。2025年度 春期 午前II 問11
- ISMAP-LIUクラウドサービス登録規則(令和6年3月1日最終改定)でのISMAP-LIUに関する記述として、適切なも…2024年度 春期 午前II 問7
- IT製品及びシステムが,必要なセキュリティレベルを満たしているかどうかについて,調達者が判断する際に役立つ評価結果を提供…2022年度 秋期 午前II 問9
- EDSA認証における評価対象と評価項目について,適切な組みはどれか。2018年度 秋期 午前II 問8
- IoT機器のペネトレーションテスト(Penetration Test)の説明として,適切なものはどれか。2023年度 春期 午前II 問22
最終更新:2026-08-25/解説・選択肢ごとの解説は資格暗記が独自に作成しています。問題文と選択肢の出典は上記のとおりです。