情報セキュリティ管理
説明文は、何のために、何を理解するとしているか。
組織の情報セキュリティ対策を包括的かつ継続的に実施するために,情報セキュリティ管理の考え方,情報資産などの保護対象を理解する。
目的は「組織の情報セキュリティ対策を包括的かつ継続的に実施するために,」で、理解する対象は 「情報セキュリティ管理の考え方」と「情報資産などの保護対象」の 2 つである。 「など」は 情報資産 の後ろにある。
用語例のうち、「情報セキュリティ」の文字列を持つ語はどれか。
4 語である。 情報セキュリティポリシーに基づく情報の管理・情報セキュリティ事象・情報セキュリティインシデント・外部委託やクラウドサービスの利用時における情報セキュリティ
用語例のうち 情報セキュリティ事象 と 情報セキュリティインシデント は、別の語として 5 番目と 6 番目に続けて並ぶ。 2 つの違いを、シラバスは書いていない。
シラバスは、組織の情報セキュリティ対策を包括的かつ継続的に実施するために、情報セキュリティ管理の考え方、情報資産などの保護対象を理解するとしている。用語例は 11 語で、情報セキュリティ事象と情報セキュリティインシデントが別の語として並ぶ。11 語それぞれの意味は書かれていない。
用語例 11 語(シラバスの並び順のまま)
| 順 | 用語例 | 括弧の中 |
|---|---|---|
| 1 | 情報セキュリティポリシーに基づく情報の管理 | — |
| 2 | 情報資産 | — |
| 3 | リスクマネジメント(JIS Q 31000) | JIS Q 31000 |
| 4 | 監視 | — |
| 5 | 情報セキュリティ事象 | — |
| 6 | 情報セキュリティインシデント | — |
| 7 | アカウント管理 | — |
| 8 | 利用者アクセス権の管理(need-to-know(最小権限)の原則ほか) | need-to-know(最小権限)の原則ほか |
| 9 | クラウドサービスの責任共有モデル | — |
| 10 | 外部委託やクラウドサービスの利用時における情報セキュリティ | — |
| 11 | サイバーハイジーン | — |
この表の「順」はシラバスの並び順であって、重要度でも実施の順序でもない。 「括弧の中」の列はシラバスの括弧をそのまま写したもので、括弧の中が見出しの別の書き方か、例示か、補足かを、シラバスは述べていない。 11 語のいずれについても、意味はシラバスに書かれていない。
この細目でのシラバスの書き方
| 項目 | 記載 |
|---|---|
| 説明文 | 一文(63 字) |
| 文末 | 「〜情報資産などの保護対象を理解する。」 |
| 説明文の「など」 | 1 箇所 |
| 説明文の中の括弧 | 無し |
| 用語例の数 | 11 |
| 括弧を持つ用語例 | 2 |
| 用語例の区分見出し | 無し |
シラバスが書いていること
Section titled “シラバスが書いていること”説明文は一文、63 字である。「など」は 1 箇所ある。括弧は無い。
細目名「情報セキュリティ管理」は、節 2 の見出し「情報セキュリティ管理」と同じ文字列である。
用語例のうち括弧を持つ語は 2 語である(リスクマネジメント(JIS Q 31000)・利用者アクセス権の管理(need-to-know(最小権限)の原則ほか))。 後者は括弧の中にさらに括弧を持ち、括弧の中の末尾に「ほか」がある。
シラバスはこの細目を節 2 情報セキュリティ管理 の 1 番目に置いている。
節 2 の【目標】の 1 項目目「情報セキュリティ管理の考え方を修得し,応用する。」は、細目名を文字列として持つ。 【目標】の項目と細目の対応を、シラバスは述べていない。
用語例の文字列の共通点
Section titled “用語例の文字列の共通点”| 文字列 | 用語例 |
|---|---|
| 情報セキュリティ | 情報セキュリティポリシーに基づく情報の管理、情報セキュリティ事象、情報セキュリティインシデント、外部委託やクラウドサービスの利用時における情報セキュリティ |
| 管理 | 情報セキュリティポリシーに基づく情報の管理、アカウント管理、利用者アクセス権の管理(need-to-know(最小権限)の原則ほか) |
| クラウドサービス | クラウドサービスの責任共有モデル、外部委託やクラウドサービスの利用時における情報セキュリティ |
語の文字列の共通点であって、シラバスの分類ではない。 表は例である。
ほかの細目との文字列の重なり
Section titled “ほかの細目との文字列の重なり”- 情報資産 — この細目の用語例 情報資産 が、2.(2)① の細目名・説明文、2.(2)② の細目名・説明文・用語例 情報資産台帳 、2.(2)③ の説明文、3.(1)の説明文にも現れる
- 情報セキュリティインシデント — この細目の用語例 情報セキュリティインシデント が、2.(4)の用語例 情報セキュリティインシデント対応規程(マルウェア感染時の対応ほか) にも現れる
- 情報セキュリティ管理 — この細目の細目名が、2.(4)の説明文、2.(5)の説明文・用語例 情報セキュリティ管理策(組織的管理策,人的管理策,物理的管理策,技術的管理策) 、2.(6)の細目名に現れる
- 監視 — この細目の用語例 監視 が、4.(1)② の用語例 ネットワーク監視 、4.(1)③ の用語例 監視カメラ にも現れる
(用語例の語全体・括弧の前の文字列と細目名が、ほかの細目の細目名・説明文・用語例に現れる組は、b13terms.py・b13where.py で両方向に照合し、すべて挙げた。細目名・説明文・用語例の語の一部について重なる例はほかにもあり(「リスク」「対策」など)、ここには挙げていない。)
シラバスはこれらを結び付けていない。 文字列が同じことだけが事実である。
この細目で書かないこと
Section titled “この細目で書かないこと”次はいずれもこのノートの根拠に含まれていない。
- 11 語それぞれの意味
- 情報セキュリティ事象と情報セキュリティインシデントの違い
- この細目の 監視 と 4.(1)② の ネットワーク監視・4.(1)③ の 監視カメラ の関係
- JIS Q 31000 と need-to-know(最小権限)の原則の中身
- 説明文の「保護対象」と 11 語の対応
名前から内容を推測して書くことは spec.md §8.1a に反する。