情報セキュリティ基本方針,又は情報セキュリティ基本方針と情報セキュリティ対策基準で構成されており,企業や組織の情報セキュリティに関する取組みを包括的に規定した文書として,最も適切なものはどれか。
- ア情報セキュリティポリシ
- イ情報セキュリティマネジメントシステム
- ウソーシャルエンジニアリング
- エリスクアセスメント
正解と解説を見る
正解
ア 情報セキュリティポリシ
正解はアである。情報セキュリティポリシとは、企業や組織における情報セキュリティに関する基本的な考え方を示す「情報セキュリティ基本方針」と、それを実現するための具体的な遵守事項を示す「情報セキュリティ対策基準」などで構成される、組織の情報セキュリティへの取組みを包括的に定めた文書である。イのISMSはこうしたポリシに基づき運用管理を行う仕組み全体を指す。ウのソーシャルエンジニアリングは人的な手口による情報窃取の攻撃手法、エのリスクアセスメントはリスクを分析・評価する活動であり、いずれも文書としてのセキュリティポリシそのものではない。