情報セキュリティ管理とは
情報セキュリティ管理は、守りを個人の注意から組織の仕組みへ移していく分野です。
誰が決めるのか、どこから手を打つのか、どうやって古くならないようにするのか、そして事故が起きたらどう動くのか。項目38で覚えた用語が、ここでは材料として使われます。
このカテゴリーで学べること
- 基本方針・対策基準・実施手順という3段のポリシー構造
- リスクアセスメント(特定・分析・評価)と、回避・低減・移転・保有の4つの対応
- 受容水準と残留リスクの考え方
- PDCAで回すISMSと、ISO/IEC 27001の認証が意味するもの
- インシデント対応の流れと、CSIRT・証拠保全
この分野の記事一覧(読む順)
おすすめの読み進め方
- まずは「情報セキュリティポリシー」で、決めごとの形をつかむ
- 次に「リスクマネジメント」で、どこから手を打つかの決め方を学ぶ
- 「ISMS」で、それを止めずに回す仕組みを知る
- 最後に「インシデント対応」で、起きてしまったあとの動き方を身につける
学習のポイント
リスクアセスメントに「対応」は含まれません。特定・分析・評価の3つまでです。ここが最頻出です。
「受容」と「保有」は同じもの。呼び名が2つあるだけなので、結びつけて覚えてください。
