お問い合わせ

award icon svg 証明書

 期間 28 時間

コース概要

Domain 1—Information Security Governance (24%)

組織の目標および目的と一致させるために、情報セキュリティ戦略が適切に整合性を持ち、情報リスクが適切に管理され、プログラムリソースが責任を持って管理されるよう、情報セキュリティガバナンスフレームワークおよびサポートプロセスを構築し、維持する。

  • 1.1 組織の目標および目的と整合した情報セキュリティ戦略を構築し、維持することにより、情報セキュリティプログラムの構築および継続的な管理を主導する。
  • 1.2 情報セキュリティ戦略をサポートする活動を主導するために、情報セキュリティガバナンスフレームワークを構築し、維持する。
  • 1.3 組織の目標および目的が情報セキュリティプログラムによってサポートされるよう、情報セキュリティガバナンスをコーポレートガバナンスに統合する。
  • 1.4 管理層の指示を伝え、基準、手順、ガイドラインの開発を主導するために、情報セキュリティポリシーを構築し、維持する。
  • 1.5 情報セキュリティへの投資をサポートするためにビジネスケースを開発する。
  • 1.6 組織への内部および外部の要因(例えば、テクノロジー、ビジネス環境、リスク許容度、地理的立地、法的および規制要件)を特定し、これらの要素が情報セキュリティ戦略で対応されることを確保する。
  • 1.7 情報セキュリティ戦略の成功実現の確率を最大化するために、経営陣からのコミットメントと他のステークホルダーからのサポートを得る。
  • 1.8 組織全体で明確な責任と権限のラインを確立するために、情報セキュリティの役割と責任を定義し、コミュニケーションする。
  • 1.9 管理層に対して情報セキュリティ戦略の有効性に関する正確な情報を提供するために、指標(例えば、主要目標指標 [KGIs]、主要パフォーマンス指標 [KPIs]、主要リスク指標 [KRIs])を構築、監視、評価し、報告する。

Domain 2—Information Risk Management and Compliance (33%)

組織のビジネスおよびコンプライアンス要件を満たすために、許容可能なレベルまで情報リスクを管理する。

  • 2.1 資産を保護するための措置がそのビジネス価値に見合うものとなるよう、情報資産の識別および分類のためのプロセスを構築し、維持する。
  • 2.2 非準拠のリスクを許容可能なレベルで管理するために、法的、規制上、組織上およびその他の適用される要件を特定する。
  • 2.3 組織の情報に対するリスクを特定するために、リスク評価、脆弱性評価、脅威分析が定期的かつ一貫して実施されることを確保する。
  • 2.4 適切なリスク処置オプションを決定し、実施することで、リスクを許容可能なレベルで管理する。
  • 2.5 情報セキュリティコントロールを評価し、それが適切であり、リスクを許容可能なレベルで効果的に軽減しているかどうかを決定する。
  • 2.6 ビジネスおよびITプロセス(例えば、開発、調達、プロジェクト管理、合併および買収)に情報リスク管理を統合し、組織全体で一貫性があり包括的な情報リスク管理プロセスを促進する。
  • 2.7 既存のリスクを監視し、変更が適切に識別および管理されることを確保する。
  • 2.8 非準拠および情報リスクにおけるその他の変更を適切な管理層に報告し、リスク管理の意思決定プロセスを支援する。

Domain 3—Information Security Program Development and Management (25%)

情報セキュリティ戦略と整合するよう、情報セキュリティプログラムを構築し、管理する。

  • 3.1 情報セキュリティ戦略と整合するよう、情報セキュリティプログラムを構築し、維持する。
  • 3.2 情報セキュリティプログラムと他のビジネス機能(例えば、人事 [HR]、会計、調達、IT)の整合性を確保し、ビジネスプロセスとの統合をサポートする。
  • 3.3 情報セキュリティプログラムを実行するために、内部および外部リソースの識別、取得、管理、要件定義を行う。
  • 3.4 情報セキュリティプログラムを実行するために、情報セキュリティアーキテクチャ(人材、プロセス、テクノロジー)を構築し、維持する。
  • 3.5 情報セキュリティポリシーへの準拠を支援し、主導するために、組織の情報セキュリティ基準、手順、ガイドラインおよびその他のドキュメンテーションを構築、コミュニケーションし、維持する。
  • 3.6 安全な環境と効果的なセキュリティ文化を促進するために、情報セキュリティ意識向上および研修プログラムを構築し、維持する。
  • 3.7 組織のセキュリティベースラインを維持するために、組織のプロセス(例えば、変更管理、合併および買収、開発、ビジネス継続性、災害復旧)に情報セキュリティ要件を統合する。
  • 3.8 組織のセキュリティベースラインを維持するために、第三者との契約および活動(例えば、合弁事業、アウトソーシングプロバイダー、ビジネスパートナー、顧客)に情報セキュリティ要件を統合する。
  • 3.9 プログラム管理および運営指標を構築、監視し、定期的に報告することで、情報セキュリティプログラムの有効性および効率性を評価する。

Domain 4—Information Security Incident Management (18%)

ビジネスへの影響を最小限に抑えるために、情報セキュリティインシデントの検知、調査、対応、復旧の能力を計画、構築、管理する。

  • 4.1 インシデントの正確な識別および対応を可能にするため、情報セキュリティインシデントの分類およびカテゴリ化プロセスを構築し、維持する。
  • 4.2 情報セキュリティインシデントに対して効果的かつ迅速な応答を確保するために、インシデントレスポンスプランをビジネス継続性プランおよび災害復旧プランと整合させ、構築、維持する。
  • 4.3 情報セキュリティインシデントの迅速な識別を確保するために、プロセスを開発し、実施する。
  • 4.4 法的、規制上、組織上の要件を遵守しながら、適切に反応し、その原因を決定するために、情報セキュリティインシデントの調査および記録のためのプロセスを構築し、維持する。
  • 4.5 インシデントレスポンス管理において適切なステークホルダーが関与されるよう、インシデント処理プロセスを構築し、維持する。
  • 4.6 チームを組織化し、訓練し、装備を整えることで、情報セキュリティインシデントに対して迅速かつ効果的に応答できるようにする。
  • 4.7 情報セキュリティインシデントへの効果的な応答を確保し、応答能力を向上するために、インシデント管理プランを定期的にテストし、レビューする。
  • 4.8 内部および外部エンティティとのコミュニケーションを管理するために、コミュニケーションプランおよびプロセスを構築し、維持する。
  • 4.9 情報セキュリティインシデントの根本原因を決定し、是正措置を開発し、リスクを再評価し、応答の有効性を評価し、適切な修復措置を取るために、事後レビューを実施する。
  • 4.10 インシデントレスポンスプラン、災害復旧プラン、ビジネス継続性プラン間の統合を構築し、維持する。

要求

本コースには特定の前提要件はありません。ISACAは、完全な資格を取得するために最低5年間のプロフェッショナルな情報セキュリティ業務経験を必要としています。ISACAの経験要件を満たす前にCISM試験を受けることができますが、CISM資格の授与は経験要件を満たした後にのみ行われます。ただし、キャリアの初期段階で認証を取得し、世界的に受け入れられている情報セキュリティ管理プラクティスの実践を始めることに制限はありません。

参加者の人数


参加者1人あたりの価格

お客様の声 (7)

今後のコース

関連カテゴリー