2情報セキュリティ管理
- 2.1情報資産管理とリスクアセスメント
情報資産の洗い出しと分類、リスクアセスメント(リスク特定・リスク分析・リスク評価)の手順、リスク対応(リスク低減・リスク回避・リスク移転・リスク受容)の使い分け、定量的リスク分析と定性的リスク分析の違い、対応後に残る残留リスクを学びます。
- 2.2ISMSと情報セキュリティポリシ
ISMS(情報セキュリティマネジメントシステム)と国際規格ISO/IEC 27001、運用の基本サイクルPDCA、情報セキュリティ方針・対策基準・実施手順の3階層、認証取得時に作成する適用宣言書(SoA)、そしてISMS認証の意味を学びます。
- 2.3各種管理策とセキュリティ組織
管理策の4分類(技術的管理策・物理的管理策・人的管理策・組織的管理策)、職務分掌と最小権限の原則、CISO(最高情報セキュリティ責任者)とセキュリティ委員会など組織体制、教育・訓練の位置づけを学びます。
- 2.4インシデント管理とCSIRT
インシデント対応プロセス(検知・報告→トリアージ→封じ込め→根絶→復旧→事後対応)、CSIRT・SOCの役割の違い、社内での報告・エスカレーション、証拠保全とデジタルフォレンジックス、外部組織JPCERT/CC・JVNの位置づけを学びます。
- 2.5事業継続管理
BCP(事業継続計画)とBCM(事業継続マネジメント)の違い、RTO(目標復旧時間)・RPO(目標復旧時点)の意味と算出、災害対策(代替拠点・冗長化)、バックアップ戦略(フルバックアップ・差分バックアップ・増分バックアップ、3-2-1ルール)を学びます。

