JIS Q 27000(ISO/IEC 27000)に関するネットワークスペシャリスト試験
【6章】 了解しました ✅ では JIS Q 27000(ISO/IEC 27000)をテーマとした午後Ⅱ形式シナリオ問題 を10問ご用意します。 シナリオ文+設問形式で、情報セキュリティマネジメントシステム(ISMS)の導入・運用に関わる課題を扱います。 --- 午後Ⅱ形式問題(JIS Q 27000) --- シナリオ A社では、ISO/IEC 27000シリーズ規格に基づき、ISMS(情報セキュリティマネジメントシステム)の導入を進めている。 情報セキュリティの用語や定義を正確に理解するために、まず JIS Q 27000 を基盤とした教育を実施し、以下の課題に直面している。 1. 社員が「情報資産」と「リスク」の定義を誤解している。 2. インシデントとイベントの区別が不明確である。 3. リスクアセスメントの際、リスクオーナーの責任範囲が曖昧である。 4. 経営層は「真正性」や「責任追跡性」の概念に不慣れである。 5. ISMS ファミリー規格全体における JIS Q 27000 の役割を十分理解していない。 --- 設問 設問1 JIS Q 27000 における「情報セキュリティ」の三要素を挙げ、それぞれ 20 字以内で説明せよ。 --- 設問2 JIS Q 27000 における「リスク」の定義を、40 字以内で説明せよ。 --- 設問3 「情報資産(アセット)」の定義に含まれる対象を 2 つ挙げ、簡潔に説明せよ。 --- 設問4 「インシデント」と「イベント」の違いを、30 字以内で説明せよ。 --- 設問5 リスクアセスメントで「リスクオーナー」を特定する重要性について、30〜40字で説明せよ。 --- 設問6 「真正性(authenticity)」と「責任追跡性(accountability)」の意味を、それぞれ 30 字以内で説明せよ。 --- 設問7 社員教育において、「脆弱性」の定義を 30 字以内で説明せよ。 --- 設問8 「ISMS ファミリー規格群」における JIS Q 27000 の役割を、30〜40字で説明せよ。 --- 設問9 情報セキュリティの基本用語を JIS Q 27000 に基づいて統一する意義を、40 字以内で説明せよ。 --- 設問10 経営層が JIS Q 27000 の用語を正しく理解することで、組織...