午前I問題
政府情報システムのためのセキュリティ評価制度(ISMAP:Information system Security Management and Assessment Program)に関する記述として、適切なものはどれか。
ア)ISMAPはクラウドサービス事業者が任意で受ける民間認証であり、政府調達での必須要件ではない。
イ)ISMAPは政府機関等が調達するクラウドサービスに求められる情報セキュリティ対策の基準を定め、あらかじめ評価・登録されたクラウドサービスから調達を行う制度である。
ウ)ISMAPの評価基準はISO/IEC 27001と完全に同一であり、ISO/IEC 27001認証を取得しているだけで自動的にISMAP登録簿に掲載される。
エ)ISMAPの登録有効期限は無期限であり、一度登録されれば継続的な監査を受ける必要はない。
午前I の解答・解説を見る
正解: イ
解説:
- ア)不正解。ISMAPは政府機関等がクラウドサービスを調達する際に原則として登録簿に登載されたサービスから選定することが求められる制度であり、政府調達において実質的な必須要件として位置付けられている。
- イ)正解。ISMAPは内閣サイバーセキュリティセンター(NISC)、デジタル庁、総務省、経済産業省が共管する制度で、政府統一基準を踏まえたセキュリティ管理基準・管理策基準・評価基準を定め、事前に評価・登録されたクラウドサービスを政府調達の対象とする仕組みである。
- ウ)不正解。ISMAP管理基準はISO/IEC 27001・27002・27017、NIST SP 800-53等を参考に策定されているが同一ではない。ISO/IEC 27001認証を保有していても、ISMAP独自の評価プロセス(監査機関による監査・ISMAP運営委員会による審査)を経て登録される必要がある。
- エ)不正解。ISMAP登録は原則1年ごとの継続的な監査・更新手続きが必要であり、登録後もセキュリティ管理策の維持と定期的な評価が求められる。
午前II問題
ISMAPおよびISMAP-LIU(ISMAP for Low-Impact Use、ISMAPローリスク用)に関する記述として、適切なものはどれか。
ア)ISMAP-LIUはISMAPよりも厳格な基準を適用する制度であり、機密性の高い機密情報を扱う政府システムに用いられる。
イ)ISMAP-LIUは、SaaSのうち機密性・完全性・可用性の観点でリスクが小さいと考えられる業務での利用を想定した簡素化された評価制度であり、監査対象範囲や監査手続を軽減している。
ウ)ISMAP及びISMAP-LIUの登録対象はIaaS/PaaSのみであり、SaaSは対象外である。
エ)ISMAPの評価基準における管理策は、クラウドサービス事業者側のみが実装すべきものであり、利用者(政府機関)側の責任範囲は評価対象外である。
午前II の解答・解説を見る
正解: イ
解説:
- ア)不正解。ISMAP-LIUはISMAPよりリスクが小さいと想定されるSaaS利用を対象とする簡素化された制度であり、厳格化ではなく合理化を目的としている。機密性の高い情報を扱うシステムには本則のISMAPが適用される。
- イ)正解。ISMAP-LIUは、要機密情報の中でも機密性2情報を扱わないSaaS等、リスクの小さい利用シナリオを対象に、監査対象範囲・監査手続を軽減してクラウド事業者側の負担を抑えつつ、政府機関のクラウド利用促進を図る制度である。
- ウ)不正解。ISMAPはIaaS、PaaS、SaaSのいずれも登録対象であり、実際に登録簿にはSaaS事業者も多く登載されている。ISMAP-LIUは特にSaaSを主な対象としている。
- エ)不正解。ISMAPの管理基準はクラウドサービスの責任共有モデルを前提としており、事業者側の管理策だけでなく利用者側が実施すべき事項も明記されている(利用者責任範囲)。政府機関側もその責任範囲について適切な対応を行う必要がある。
| 制度 | 主な対象 | 特徴 |
|---|---|---|
| ISMAP(本則) | IaaS/PaaS/SaaS 全般 | 政府統一基準相当の管理策、監査機関による監査、原則1年ごとの更新 |
| ISMAP-LIU | ローリスクなSaaS利用 | 監査対象・手続を簡素化、政府機関のSaaS利用促進が目的 |
午後問題
C県(地方自治体)は、県庁内で利用する住民向け相談業務のためのオンライン申請SaaSを新規調達しようとしている。取り扱う情報は氏名・連絡先・相談内容(相談内容には機微な内容を含むことがある)である。C県の情報システム部門は、政府機関ではない自治体調達においてもISMAP登録済サービスから選定することを内部方針として決定していたが、候補となったサービスXは「ISMAP-LIUに登録済み」であり、候補となったサービスYは「ISMAP本則に登録済み」であった。
情報システム部門の担当者は次の3点で悩んでいる:(1)自治体調達においてISMAPに準拠する必要があるかどうか、(2)今回の相談業務における個人情報の機微性を踏まえてサービスX(ISMAP-LIU)とサービスY(ISMAP本則)のどちらが適切か、(3)ISMAP登録済であることが、C県自身が実施すべきセキュリティ対策(責任共有モデル上の利用者側責任)の免除を意味するのか。
設問1
上記(1)(2)について、C県が今回のオンライン申請SaaS調達で優先的に選定すべきサービスを、判断根拠とともに述べよ。
設問1の解答・解説を見る
正解例: (1)ISMAP制度自体は政府機関等を対象としているが、地方自治体・準公共分野・重要インフラ事業者などにおいても、政府統一基準に相当する水準の情報セキュリティを確保する観点から、ISMAP登録済サービスを優先することが推奨されている。C県が内部方針として同制度を参照することは合理的である。
(2)優先すべきはサービスY(ISMAP本則登録済)である。今回取り扱う情報には機微な相談内容(住民の悩みや生活状況など要配慮個人情報に近い性質を持ち得る情報)が含まれる可能性があり、機密性の観点でローリスクとは言い難い。ISMAP-LIUは機密性2情報を扱わないローリスクなSaaS利用を想定した簡素化制度であるため、機微性の高い情報を扱う今回のケースには不十分な可能性が高い。したがって、より包括的な監査を経て登録されたISMAP本則登録サービスであるサービスYを選定すべきである。
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| ISMAP適用範囲の理解 | 政府機関が主対象・自治体は準用推奨 | 3点 |
| 内部方針の合理性 | 政府統一基準相当の水準確保 | 2点 |
| 情報の機微性の把握 | 相談内容・要配慮個人情報に近い | 3点 |
| ISMAP-LIUの限界 | ローリスクSaaS用・機密性2情報を扱わない | 4点 |
| 最終判断 | サービスY(ISMAP本則)を選定 | 3点 |
部分点:情報の機微性への言及なしでサービスYを結論とした場合は最終判断の配点のみ与える。
設問2
上記(3)について、ISMAP登録済クラウドサービスの利用がクラウド利用者(C県)自身のセキュリティ対策責任を免除するかどうかを、責任共有モデルの観点から論述せよ。あわせてC県側で追加的に実施すべきセキュリティ対策の例を2つ挙げよ。
設問2の解答・解説を見る
正解例: 免除されない。ISMAPはクラウドサービス事業者側が実装すべき管理策の評価制度であり、責任共有モデル上、利用者(C県)側が実施すべき管理策(利用者責任範囲)は依然としてC県自身の責任で実装・運用する必要がある。ISMAP管理基準にも利用者側が対応すべき事項が明記されている。
C県側で追加的に実施すべきセキュリティ対策の例:
- アクセス権限管理と多要素認証の導入(相談業務担当者・システム管理者に対する最小権限の付与とMFA適用)
- 利用者アカウントの棚卸し・監査ログの定期レビュー、及び個人情報保護法上の安全管理措置(組織的・人的・物理的・技術的)の実施
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| 免除されないことの明示 | 免除されない・責任範囲は残る | 3点 |
| 責任共有モデルの理解 | クラウド事業者と利用者で責任範囲を分担 | 4点 |
| ISMAP評価対象の理解 | 事業者側の管理策評価制度である | 2点 |
| 追加対策1(技術的対策) | MFA・アクセス権限管理・暗号化・エンドポイント管理等 | 3点 |
| 追加対策2(組織的・運用対策) | 監査ログレビュー・安全管理措置・教育・利用申請プロセス等 | 3点 |
部分点:追加対策が具体性を欠く(「セキュリティ対策を強化する」等の抽象記述)場合は各項目1点減。責任共有モデルの語に言及があれば「責任範囲は残る」の項目と合算して満点扱いも可。
重要キーワード
| 用語 | 説明 |
|---|---|
| ISMAP | 政府情報システムのためのセキュリティ評価制度。政府機関等の調達対象となるクラウドサービスを事前評価・登録する仕組み |
| ISMAP-LIU | ISMAP for Low-Impact Use。ローリスクなSaaS利用向けに簡素化された評価制度 |
| ISMAP管理基準 | ISO/IEC 27001・27002・27017、NIST SP 800-53等を踏まえた管理策集。管理策基準・管理基準・評価基準から構成 |
| 責任共有モデル | クラウド事業者と利用者の間でセキュリティ責任範囲を分担する考え方。ISMAP登録は事業者側責任範囲の評価に留まる |
| ISMS(ISO/IEC 27001) | 情報セキュリティマネジメントシステムの国際規格。ISMAP管理基準の主要な参照元の一つ |
| クラウド設計・セキュリティ | クラウド調達・設計時に責任共有モデルや管理策の実装範囲を検討する際の実務指針 |
| サイバーセキュリティ経営ガイドライン | 経営層が取り組むべきセキュリティ対策指針。クラウド利用時の説明責任にも関連 |
まとめ
- 午前I視点: ISMAPが政府クラウド調達の事前評価・登録制度であることと、原則1年ごとの継続監査が必要な点を押さえる
- 午前II視点: ISMAP本則とISMAP-LIUの違い(対象範囲・監査の簡素化)、および登録対象がIaaS/PaaS/SaaS全てを含むことを整理する
- 午後視点: 自治体・準公共分野での準用推奨、情報の機微性に応じた本則/LIUの選択、責任共有モデルに基づく利用者側の追加対策を論述できるようにする