目安時間: 約150分 読了目安: 17分

この章で学ぶこと

第1章で学んだ脅威・脆弱性に対して、組織としてどう向き合うかを扱う章です。個々の技術対策の前に必要なのがリスクマネジメントという考え方で、「何を」「どれくらい」守るかを決めてから対策を選びます。この章では、情報資産の管理からリスクアセスメント、組織の運営ルールであるISMS、そしてインシデントが起きたときに動くCSIRTなどの体制まで、一連の流れとして押さえます。

情報資産の管理とリスクの種類

情報セキュリティ管理の出発点は、守るべき情報資産を洗い出し、その重要性に応じて分類・管理することです。調査結果は情報資産台帳にまとめ、誰が・何を・どの重要度で管理しているかを可視化します。管理の前提となる考え方がリスクマネジメント(JIS Q 31000)で、必要な人だけがアクセスできるようにするneed-to-know(最小権限)の原則に基づく利用者アクセス権の管理や、クラウド事業者と利用者のどちらがどこまで責任を持つかを整理するクラウドサービスの責任共有モデルもあわせて出題されます。

リスクは金銭的な損失だけではありません。事業上の損失である財産損失責任損失純収益の喪失に加えて、業務プロセス自体に起因するオペレーショナルリスク、委託先や取引先を経由するサプライチェーンリスク、従業員の不用意な投稿が招くSNSによる情報発信のリスク、国際情勢に起因する地政学的リスクなど、多様な切り口で問われます。

扱う用語(精選・21語)

  • 情報資産/情報資産台帳/リスクマネジメント(JIS Q 31000)
  • need-to-know(最小権限)の原則/利用者アクセス権の管理/アカウント管理
  • クラウドサービスの責任共有モデル/外部委託やクラウドサービス利用時における情報セキュリティ/サイバーハイジーン
  • 財産損失/責任損失/純収益の喪失/人的損失
  • オペレーショナルリスク/サプライチェーンリスク/外部サービス利用のリスク/SNSによる情報発信のリスク/地政学的リスク/モラルハザード
  • 情報セキュリティ事象/情報セキュリティインシデント

深掘り: 知的財産権・不正競争防止法・下請法・契約形態とは?

リスクアセスメントとリスク対応

リスクアセスメントは、リスクの特定(何が起こりうるか)→リスクの分析(発生確率と影響度の把握)→リスクの評価(対応の要否・優先順位の判断)という3ステップで進みます。分析には、数値化しない定性的分析と、金額や確率で数値化する定量的分析があり、判断のよりどころとなるリスク基準(リスク受容基準)をあらかじめ組織で定めておきます。評価の結果は、発生確率と影響度を軸にまとめるリスクマトリックスや、リスクごとの責任者を示すリスク所有者とともにリスク登録簿で一元管理します。

評価したリスクへの対応は、影響が大きすぎる活動自体をやめるリスク回避、保険等で第三者に移すリスク共有(リスク移転,リスク分散)、対応せずそのまま受け入れるリスク保有、複数の小さなリスクをまとめて管理するリスク集約に大別されます。金銭的な備えとしてサイバー保険によるリスクファイナンシングも実務での選択肢です。対応後もなお残る残留リスクを許容できる水準か判断し、具体的な実施項目・責任者・期限をまとめたリスク対応計画に落とし込みます。関係者へリスク情報を伝えるリスクコミュニケーションも忘れず押さえておきます。

扱う用語(精選・18語)

  • リスクの特定/リスクの分析/リスクの評価/定性的分析/定量的分析
  • リスク基準(リスク受容基準)/リスクレベル/リスクマトリックス/リスク所有者/リスク登録簿
  • リスク回避/リスク共有(リスク移転,リスク分散)/リスク保有/リスク集約/残留リスク
  • リスク対応計画/リスクコミュニケーション/サイバー保険(リスクファイナンシング)

ISMSと情報セキュリティ諸規程

ISMS(情報セキュリティマネジメントシステム)は、リスクマネジメントを組織的な仕組みとして継続的に回す枠組みです。国際規格JIS Q 27001(ISO/IEC 27001)がISMSの要求事項を定め、これに基づいて第三者機関の審査を受けて取得するのがISMS認証(国内の運用の仕組みがISMS適合性評価制度)です。管理策の実装指針はJIS Q 27002(ISO/IEC 27002)にまとめられ、管理策は組織的・人的・物理的・技術的の4区分、機能面では予防・検知・是正の3タイプに分類されます。経営層が主導する情報セキュリティガバナンス(JIS Q 27014)という考え方もあわせて押さえます。

ISMSの運用はリーダーシップのもとで計画を立て、内部監査マネジメントレビューによるパフォーマンス評価を行い、不適合を是正する継続的改善のサイクルを回します。これらを支えるのが、情報セキュリティ方針を頂点とする情報セキュリティ諸規程の体系です。基本方針である情報セキュリティ方針情報セキュリティ対策基準のもとに、情報管理規程秘密情報管理規程情報セキュリティインシデント対応規程ソーシャルメディアガイドラインなどの個別規程がぶら下がる構造だとイメージすると整理しやすくなります。

扱う用語(精選・22語)

  • ISMS(情報セキュリティマネジメントシステム)/ISMS認証/ISMS適合性評価制度
  • JIS Q 27001(ISO/IEC 27001)/JIS Q 27002(ISO/IEC 27002)/情報セキュリティガバナンス(JIS Q 27014)
  • 情報セキュリティ管理策(組織的・人的・物理的・技術的)/管理策タイプ(予防・検知・是正)
  • サイバーセキュリティ概念(識別・防御・検知・対応・復旧)
  • リーダーシップ/内部監査/マネジメントレビュー/パフォーマンス評価/継続的改善
  • 情報セキュリティ方針/情報セキュリティ対策基準/情報管理規程/秘密情報管理規程
  • 情報セキュリティインシデント対応規程/情報セキュリティ教育の規程/プライバシーポリシー/ソーシャルメディアガイドライン

深掘り: コーポレートガバナンスとは?

仕組みを理解する: PDCAサイクルは実際のISMS運用でどう回るか

ISMSの「継続的改善」は抽象的に聞こえますが、実際には次のような具体的なサイクルとして回ります。

Plan(計画): 前節で学んだリスクアセスメントの結果をもとに、「どのリスクに」「どの管理策で」対応するかをリスク対応計画としてまとめる。Do(実行): 計画した管理策(例: アクセス権の見直し、暗号化の導入)を実際に導入し、日常業務として運用する。Check(評価): 内部監査やマネジメントレビューで、管理策が意図通り機能しているか、新たなリスクが生まれていないかを確認する。Act(改善): 評価で見つかった不適合(規程通りに運用されていない箇所など)を是正し、必要であれば情報セキュリティ諸規程そのものを見直す。

このサイクルは1周して終わりではなく、Actの結果が次のPlanの材料になって回り続ける点がISMSの本質です。「1回やって終わり」ではなく「毎年見直され続ける仕組み」だと理解しておくと、パフォーマンス評価やマネジメントレビューがなぜ必要かも腑に落ちやすくなります。

インシデント対応体制と公的機関・基準

インシデントが発生した際に対応する専門組織がCSIRTで、製品開発元向けのPSIRT、24時間監視を担うSOC(Security Operation Center)と役割が異なります。対応の流れは、検知・連絡受付から始まりトリアージ(重大度に応じた優先順位付け)を経てインシデントレスポンス・報告に至るインシデントハンドリングという一連のプロセスで理解します。悪意あるサイトやサーバを停止させるテイクダウンという対応もあります。

日本の公的機関としては、政府全体の司令塔である内閣サイバーセキュリティセンター(NISC)、インシデント対応や注意喚起を行うJPCERTコーディネーションセンター、脆弱性情報を集約するJVN(Japan Vulnerability Notes)、そしてIPAセキュリティセンターを押さえます。組織のセキュリティ対策状況を自己宣言するSECURITY ACTION、クラウドサービスを政府が評価するISMAPも実務での認知度が高まっています。経営層向けの指針であるサイバーセキュリティ経営ガイドライン、中小企業向けの中小企業の情報セキュリティ対策ガイドライン、クレジットカード業界のPCI DSSなど、業界・規模別のガイドライン・基準が複数存在する点も押さえておきます。

扱う用語(精選・16語)

  • CSIRT/PSIRT/SOC(Security Operation Center)
  • インシデントハンドリング(検知/連絡受付,トリアージ,インシデントレスポンス,報告/情報公開)/テイクダウン
  • 内閣サイバーセキュリティセンター(NISC)/JPCERTコーディネーションセンター/JVN/IPAセキュリティセンター
  • SECURITY ACTION/ISMAP
  • サイバーセキュリティ経営ガイドライン/中小企業の情報セキュリティ対策ガイドライン/PCI DSS/サイバーセキュリティフレームワーク(CSF)

深掘り: 共通鍵暗号・公開鍵暗号・インシデント対応・BYOD対策とは?BCP・BCMとは?

コラム: 2027年シラバス改訂プレビュー(予想・現行シラバス未確定)

現行シラバスにも「AIに対する脅威」「AIを悪用した攻撃」は含まれていますが、2027年度に予定されている情報処理安全確保支援士(SC)試験の新シラバス案では、生成AIのセキュリティが専門知識として大きく拡充される予定です(SC2027シラバス差分レポートより)。情報セキュリティマネジメント試験(SG)も同じ2027年度に新制度へ移行する予定ですが、2026年9月時点でSGの新シラバス案はまだ公開されていません。ただし、IPA試験区分をまたいで知識体系が共有される設計になっているため、SGでも管理者目線に翻訳された形で同様の論点が追加される可能性があります。

  • 生成AI利用ガイドラインの整備: 従業員が生成AIを業務で使う際のルール(機密情報の入力禁止、出力結果の検証義務など)
  • シャドーAI対策: 組織が許可していない生成AIサービスを従業員が無断で利用するリスクへの対応(第1章のシャドーITと同じ発想)
  • AIサプライチェーンリスク管理: 外部の生成AIサービス・APIを業務に組み込む際の情報セキュリティ管理
  • AI利用に関する新しい標準: ISO/IEC 42001(AIマネジメントシステム)、AI事業者ガイドライン

これらは現行シラバスには明記されていない予想であり、出題が確定しているわけではありません。ただし、実務で情報セキュリティを担当するうえでは早晩必要になる知識のため、動向として頭に入れておくとよいでしょう。

AIで学ぶ

ここまでの用語は、ChatGPTやClaudeなどの生成AIに以下のプロンプトを投げかけると、比較表つきでさらに深く掘り下げて学習できます。コピーして使ってみましょう。

あなたは情報セキュリティマネジメント試験の講師です。「情報セキュリティマネジメント体制(ISMS・リスク対応)」の範囲について、以下の用語を初学者向けに**関連づけながら**説明してください(単体の丸暗記より、用語同士のつながりを理解したほうが記憶に定着しやすく、試験本番で紛らわしい選択肢を見分ける力もつくためです)。用語同士の違いが分かる**比較表**を最後に付けてください。

【情報資産とリスクの種類】情報資産、情報資産台帳、リスクマネジメント、need-to-knowの原則、クラウドサービスの責任共有モデル、財産損失、責任損失、オペレーショナルリスク、サプライチェーンリスク
【リスクアセスメントと対応】リスクの特定、分析、評価、定性的分析、定量的分析、リスク基準、リスクマトリックス、リスク回避、リスク移転、リスク保有、残留リスク、リスク対応計画
【ISMSと諸規程】ISMS、ISMS認証、JIS Q 27001、JIS Q 27002、情報セキュリティ管理策(組織的・人的・物理的・技術的)、管理策タイプ(予防・検知・是正)、情報セキュリティ方針、情報セキュリティ対策基準
【インシデント対応体制】CSIRT、PSIRT、SOC、インシデントハンドリング、トリアージ、NISC、JPCERTコーディネーションセンター、JVN

このプロンプトには3つの工夫が入っています。役割を与えて回答のトーンをそろえ、関連づけて説明させることで用語の羅列を防ぎ、比較表で受け取ることで紛らわしい選択肢の整理をAIに任せています。次章以降で自分なりにプロンプトを書き換えるときも、この3つを軸に調整してみてください。

章末チェック

最後に、この章で学んだ知識をアウトプットして定着させましょう。全問に答えたら「答え合わせ」を押してください。

問1. リスクを特定・分析・評価し、対応策を講じた後もなお残ってしまうリスクのことを何というか。

問2. 情報セキュリティインシデントの検知・連絡受付からインシデントレスポンス、報告までを専門に担う組織はどれか。

問3. 「識別・防御・検知・対応・復旧」という5つの機能でまとめられるサイバーセキュリティの基本概念を何というか。

問4. JIS Q 27001(ISO/IEC 27001)の説明として最も適切なものはどれか。

この章のまとめ

この章では、情報資産の管理からリスクアセスメント・リスク対応、ISMSと諸規程の体系、CSIRTなどのインシデント対応体制まで、組織としての情報セキュリティマネジメントの全体像を学びました。

次章では、これらのマネジメント体制を実際に動かすためのセキュリティ対策と実装技術——ファイアウォールやアクセス制御といった具体的な防御手段を学びます。→ 第3章 セキュリティ対策と実装技術