メインコンテンツへスキップ
情報処理安全確保支援士令和6年度 春期午前II問 7

令和6年度 春期 情報処理安全確保支援士 午前II 問7

難度標準

ISMAP-LIU クラウドサービス登録規則(令和6年3月1日最終改定)での ISMAP-LIU に関する記述として、適切なものはどれか。

選択肢

解説

結論 → 詳細 → 補足 の 3 層構成

展開
結論Layer 1

ISMAP-LIU(ISMAP for Low-Impact Use)は、政府機関等が利用するクラウドサービスのうち、リスクの小さな業務・情報の処理に用いるSaaSサービスを対象とする仕組みです。

詳細Layer 2
展開

ISMAP-LIUクラウドサービス登録規則に基づき、通常のISMAPより対象管理策や監査手続を絞って評価します。したがって正解はウです。

各選択肢の解説

ア

JIS Q 27001 に加え, JIS Q 27017 に規定されたクラウドサービス固有の管理策が適切に導入、実施されていることも認証する。

誤りです。JIS Q 27001への適合に加えて、JIS Q 27017のクラウド固有管理策の実施も認証するのは、ISMSクラウドセキュリティ認証(ISO/IEC 27017に基づくアドオン認証)です。ISMAP-LIUは政府が定めた管理基準に基づく登録制度で、JIS規格の認証制度ではありません。ISMAP-LIUの記述にするなら「リスクの小さな業務・情報の処理に用いるSaaSを対象とする登録制度」とする必要があります。

イ

アウトソーシング事業者が記述したセキュリティの内部統制に対しても、監査法人が評価手続を実施した結果とその意見を表明する。

誤りです。委託先の事業者が記述した内部統制について、監査法人が評価手続を行い意見を表明するのは、SOC2などの保証報告書です。ISMAP-LIUの監査は合意された手続(AUP)で行われ、監査法人が意見を表明する保証型の制度ではありません。ISMAP-LIUの記述にするなら、対象を「リスクの小さな業務・情報の処理に用いるSaaS」とする必要があります。

ウ

リスクの小さな業務・情報の処理に用いる SaaS サービスを対象とする。

正しいです。ISMAP-LIU(ISMAP for Low-Impact Use)は、ISMAPのうち、リスクの小さな業務・情報の処理に使うSaaSを対象にした仕組みです(登録規則1.1)。対象になるかどうかは、政府機関等がSaaSで扱う業務・情報の影響度を評価して判断します。通常のISMAPより評価の範囲と手続を簡素化した登録制度です。

エ

我が国の政府機関などにおける情報セキュリティのベースライン,及びより高い水準の情報セキュリティを確保するための対策事項を規定している。

誤りです。政府機関等のセキュリティ対策のベースラインと、より高い水準の対策事項を定めているのは「政府機関等のサイバーセキュリティ対策のための統一基準」です。ISMAP-LIUはクラウドサービスを登録・評価する制度で、この基準そのものではありません。ISMAP-LIUの記述にするなら「リスクの小さな業務・情報の処理に用いるSaaSを対象とする」とする必要があります。

この解説は?
AI生成

解説は公式の問題文・公式解答を基に作成しています。 事実誤認・選択肢の取り違え・最新法令の反映漏れ等を含む可能性があるため、 重要な判断は必ずリンク先の公式資料でご確認ください。

最終更新:

検証プロセス・誤り報告フローは 運営透明性レポートで公開しています。

分野「セキュリティ管理」の学習ポイント

この問題の理解を「分野全体の力」に広げるための足がかり

何が問われるか
本問の分野で問われる代表的な知識・用語の整理。
学習の進め方
正解/誤答の選択肢ごとに「なぜ正しい / なぜ違うのか」を1行ずつ言語化すると定着する。
この分野の問題をもっと解く
AI コパイロット

この問題を AI と深掘りする

用語解説・選択肢分析・類題生成をその場で対話。クイズモードでは解答→解説がゼロ遷移。

クイズモードで開く

関連する問題

セキュリティ管理 の他の問題

他年度の「セキュリティ管理」問題

情報処理安全確保支援士 の同じ分野を年度をまたいで演習する

情報処理安全確保支援士 の学習ガイド