中小企業診断士 経営情報システム 一問一答 第329問〜第333問|情報セキュリティ・認証・暗号

重要度:B 論点:ISMS・JIS Q 27001

問329:組織が情報セキュリティを継続的に管理・改善する仕組みを何というか。要求事項を定めた規格は何か。

解答を見る

ISMS(情報セキュリティマネジメントシステム)とJIS Q 27001(ISO/IEC 27001)。PDCAで継続的改善を行う。


重要度:C 論点:CSIRT

問330:組織内でセキュリティインシデントに対応する専門チームを何というか。

解答を見る

CSIRT。インシデントの検知・対応・再発防止を担う。脆弱性を識別するのがCVE、深刻度を評価するのがCVSSである。


重要度:B 論点:クラウドの責任共有モデル

問331:クラウド利用で、事業者と利用者がセキュリティ責任を分担する考え方を何というか。IaaSとSaaSではどちらの利用者責任が重いか。

解答を見る

責任共有モデル。IaaSは利用者がOS・アプリ等まで管理し責任が重い。SaaSは事業者管理範囲が広く利用者責任は軽い。


重要度:C 論点:ゼロトラスト

問332:社内・社外を問わずすべての通信を信頼せず、都度検証を行うセキュリティの考え方を何というか。

解答を見る

ゼロトラスト。境界防御に頼らず「決して信頼せず常に検証する」前提で認証・認可を行う。


重要度:C 論点:クロスサイトスクリプティング

問333:Webサイトの脆弱性を突き、閲覧者のブラウザで不正なスクリプトを実行させる攻撃を何というか。

解答を見る

クロスサイトスクリプティング(XSS)。入力値の無害化(サニタイジング)で対策する。



コメント

タイトルとURLをコピーしました