基本情報技術者試験のシラバス項目「3-11-2. 情報セキュリティ管理」は、組織の情報を守るためのルール作り、運用、マネジメントの仕組みを扱う重要な分野です。
技術(ツール)だけで情報を守るには限界があるため、組織全体で防衛する仕組みを構築します。
 

ISMS(情報セキュリティマネジメントシステム)

組織全体で情報セキュリティを継続的に管理・改善していくための仕組みです。
国際規格のISO/IEC 27001(JIS Q 27001)に基づいています。
  • PDCAサイクル: ISMSは以下の4ステップを繰り返して改善します。
    • P (Plan/計画): セキュリティ方針(基本方針、対策基準など)の策定、リスク評価。
    • D (Do/導入・運用): 対策の実施、教育・訓練。
    • C (Check/監視・評価): ログの監査、計画通りに対策できているかの見直し。
    • A (Act/改善・維持): 発見された問題点の改善、対策の修正。

ISMS適合性評価制度

ISMS適合性評価制度とは、組織が構築した情報セキュリティマネジメントシステム(ISMS)が、国際規格に準拠して適切に運用されているかを第三者機関が客観的に審査・評価し、認定する制度です。

試験の選択肢で引っ掛けとしてよく登場する類似制度との違いです。

制度・規格名 評価・認定の対象 主な目的・特徴
ISMS適合性評価制度
(JIS Q 27001)
組織(企業や部門)の
管理体制
会社全体で情報の「機密性・完全性・可用性」を継続的に高める仕組みを評価する
プライバシーマーク(Pマーク)
(JIS Q 15001)
日本国内の事業者 「個人情報」に特化し、適切な保護措置を行う体制が整っているかを認定する(日本独自の制度)
ITセキュリティ評価・認証制度
(ISO/IEC 15408)
IT製品やシステムそのもの ルータや複合機などのハードウェア・ソフトウェアのセキュリティ機能が確実かを評価する

情報セキュリティマネジメントの三大特性

情報セキュリティマネジメントにおける「3大特性」とは、冒頭でも触れた「機密性(Confidentiality)」「完全性(Integrity)」「可用性(Availability)」のことです。それぞれの英語の頭文字をとって「CIA」とも呼ばれます。
1. 機密性(Confidentiality)
  • 意味: 認可された者(アクセス権を持つ人)だけが情報にアクセスでき、認可されていない者には開示されない(見せない)状態を確保すること。
  • 身近な例: 銀行の暗証番号や、スマホの画面ロック。
  • 試験に出る対策例: データの暗号化パスワード認証、アクセス権限の設定(ファイルに閲覧制限をかける)。
  • これが損なわれるケース: 不正アクセスによる個人情報の流出、ソーシャルエンジニアリング(盗み見など)。
2. 完全性(Integrity)
  • 意味: 情報や処理方法が正確であり、改ざんや間違いがないように保護されている状態を確保すること [1]。データが「正しい状態」で保たれていることです。
  • 身近な例: 銀行の残高データが、勝手に増えたり減ったりしていないこと。
  • 試験に出る対策例: デジタル署名の導入、ハッシュ値による改ざん検知、入力チェックの自動化。
  • これが損なわれるケース: Webサイトのデータを書き換えられる改ざん被害、データの誤消去。
3. 可用性(Availability)
  • 意味: 認可された者が、必要な時にいつでも情報や関連する資産にアクセス(利用)できる状態を確保すること。
  • 身近な例: 24時間いつでも使えるネットショッピングのサイトやATM。
  • 試験に出る対策例: サーバーの二重化(冗長化)、定期的なバックアップ、UPS(無停電電源装置)の設置。
  • これが損なわれるケース: DoS攻撃(大量アクセス)によるサーバーダウン、災害による停電でシステムが停止すること。