お車は店舗看板の真下、または裏の駐車場をご利用ください。

試験の正解はA。現場の正解はC。情報セキュリティマネジメントを受験した話

スポンサーリンク
店長 パソコン豆知識

情報セキュリティマネジメント試験を受験しました。合格しました。

受験した理由はシンプルです。毎日お客様にセキュリティの話をしているのに、体系的な知識がなかった。将来的にRISS(情報処理安全確保支援士)の取得も考えているので、その足がかりとして必要だと判断しました。当店のような一人経営のミニマム法人でも、情報セキュリティの基礎知識は最低限必要だと思っています。

勉強しながら、ずっと引っかかっていたことがありました。

この試験、全部大企業の話です

情報セキュリティマネジメントの試験問題は、すべて大企業を前提として作られています。組織のセキュリティポリシーの策定、リスクアセスメントの体制整備、インシデント対応の手順。問題文に出てくる会社は、情報システム部門があって、セキュリティ担当者がいて、稟議書を回せる規模の組織です。

わたしは一人です。情報システム部門はありません。セキュリティ担当者はわたし自身です。稟議書を回す相手もいません。

試験の世界では、同じセキュリティトラブルへの対応に「A・B・C」という三つの正解があります。

Aは大企業の正解です。Bは中小企業の正解です。Cは現場の正解です。試験が求めるのはAだけです。

サポート詐欺への対応をA・B・Cで考えると

具体的な話をします。お客様がサポート詐欺に引っかかって、怪しいソフトをインストールさせられて、42万円を振り込んでしまった。このケースへの対応を、A・B・Cそれぞれで考えます。

Aの対応はこうなります。まずネットワーク環境の状況確認から始めます。どのプロバイダと契約しているか、どのOSとPCを使っているか、どのソフトが入っているか、どういう操作をしたか。これをリスト化して文書に起こします。急いでも1〜2週間かかります。当然、この状況確認だけでも費用が発生します。解決すらしていないのに、すでに高額になっています。Aはセキュリティとして正しい手順です。でもお客様にとっては、問題が解決しないまま請求書だけが届く状態です。

Bの対応はこうなります。とりあえず一週間預かります。コスパを考えて初期化しましょうという判断になるかもしれません。あるいは一週間預かって検討した結果、初期化という同じ結論になるかもしれません。Aよりは現実的ですが、一週間パソコンが手元にない期間が生まれます。

Cの対応はこうなります。わたしの場合はすべての判断がわたしで完結するので、「それは詐欺ですね、消しましょう、ウイルスではないので安心してください、終わりです」で30分以内に終わります。お客様のパソコンを預かる必要もありません。費用も最小限です。

試験の正解はAです。現場の正解はCです。

なぜ試験はAしか正解にしないのか

Aが試験の正解である理由は、理解できます。情報セキュリティの世界では、技術がある人間ばかりではありません。技術がない担当者が同じ対応をするためには、手順を標準化する必要があります。Aは「誰がやっても同じ結果になる」ための手順です。再現性と説明責任を担保するためにAが存在しています。

日本のサービスやルールの多くは、この発想で作られています。できる人に合わせるのではなく、できない人に合わせて標準を決める。それ自体は間違いではありません。でも現場では、その標準がコスパを悪化させて、解決を遅らせることがあります。

Aを求めればお客様からクレームが来ます。費用が高い、時間がかかる、結局どうなったのかわからない。Cで対応すれば30分で終わって、お客様は安心して帰ります。でも試験の採点者はCに丸をつけません。

文句を言いながら合格しました。そして結局おすすめします

こんなに文句を言っていますが、試験は合格しました。

合格してみて思ったことがあります。ipconfigを打てる程度でもネットワークに関わる仕事をしている人間は、この試験を受けた方がいいです。

理由はこうです。現場でCを選ぶためには、AとBが何かを知っておく必要があります。知らずにCを選ぶのと、知った上でCを選ぶのはまったく別のことです。AとBを知っているから、CがなぜCなのかを説明できます。お客様に「この方法で対応します」と説明できます。根拠のないCは、ただの手抜きです。根拠のあるCが、現場の正解です。

文句を言いながら受けて、合格して、結局おすすめしています。

次はRISSを目指します。あの試験はもっと大企業前提だと思いますが、まあやります。

サポート詐欺・不審なメール・怪しいソフトのインストールでお困りの場合はパソコン本舗にご相談ください。