令和3年度 春期 午前 問58
システム監査
監査報告書に記載すべきもの
情報セキュリティ管理基準(平成 28 年)を基に,情報システム環境におけるマルウェア対策の実施状況について監査を実施した。判明したシステム運用担当者の対応状況のうち,監査人が,指摘事項として監査報告書に記載すべきものはどれか。
- アWeb ページに対して,マルウェア検出のためのスキャンを行っている。
- イマルウェア感染によって被害を受けた事態を想定して,事業継続計画を策定している。
- ウマルウェア検出のためのスキャンを実施した上で,組織として認可していないソフトウェアを使用している。
- エマルウェアに付け込まれる可能性のある脆弱性について情報収集を行い,必要に応じて修正コードを適用し,脆弱性の低減を図っている。
答えと解説を見る
✓ これが正解ウマルウェア検出のためのスキャンを実施した上で,組織として認可していないソフトウェアを使用している。
解説
認可されていないソフトを使っている点が問題です。
設問が求めているのは、良い対策の例ではなく、監査人が指摘事項として監査報告書に記載すべきもの、つまり基準に照らして具合の悪いものです。ですから見分けの軸は、その対応が基準の求めることに沿っているか、そこから外れているか、という一点だけです。正解の記述は、マルウェア検出のためのスキャンを実施した上で、組織として認可していないソフトウェアを使用しているというものです。前半だけを読むと対策を取っているように見えますが、後半に書かれた、組織が認めていないソフトウェアを使っているという事実そのものが基準から外れており、検査を掛けていたとしてもその外れ方は消えません。
ほかの選択肢はなぜ違うのか
- アWeb ページに対して,マルウェア検出の…:Webページに対して、マルウェア検出のためのスキャンを行っているという記述です。基準が求める検出の手立てを実施している状態で、直させるべき事柄として書き上げる対象になりません。
- イマルウェア感染によって被害を受けた事態を…:マルウェア感染によって被害を受けた事態を想定して、事業継続計画を策定しているという記述です。被害が出た後も事業を続けるための備えにあたり、こちらも求められている対応の側にあります。
- エマルウェアに付け込まれる可能性のある脆弱…:付け込まれる可能性のある脆弱性について情報収集を行い、必要に応じて修正コードを適用し、脆弱性の低減を図っているという記述です。隙を減らす取組みそのもので、報告書に書き上げる理由がありません。
この問題の用語
- 情報セキュリティ管理基準監査で何を満たしていればよいかを判断する尺度になる基準。JIS Q 27001 と JIS Q 27002 に整合させて作られています。
- 監査報告書監査の結果と意見、改善の勧告をまとめて伝える文書のことです。原案は相手と意見交換し、事実誤認がないかを確かめます。
- 情報システム業務に必要なデータを集め、処理し、伝えるための仕組み全体です。コンピュータや通信網だけでなく、それを使う人や業務の手順も含みます。
- マルウェアウイルスやランサムウェアなど、利用者に害を与える目的で作られたソフトの総称です。感染すると情報を盗まれたり操作できなくされたりします。
- システム運用作ったシステムを日々動かし、支えていく仕事のことをいいます。稼働の監視やバックアップ、障害への対応などを決めた手順で行います。
- 監査人システム監査を行う人。作る側や運用する側から独立した立場を保ち、自分では作らずに規程や記録を見て確かめます。
- 指摘事項監査で見つかった、直すべき点として報告書に書かれる事柄です。決まりどおりに行われていた行為は、ここには含まれません。
- 事業継続計画予期せぬ事態でも重要な業務を続けられるよう、事前に決めておく行動計画。全業務を同じ水準で守るのではなく、優先順位をつけて策定します。
出典:令和3年度 春期 応用情報技術者試験 午前 問58
同じ用語が出る問題
- 令和7年度 秋期 午前 問59:監査人が行うフォローアップ(監査報告書)
- 令和7年度 春期 午前 問59:システム監査における“監査手続”(指摘事項)
- 令和7年度 春期 午前 問56:IaaSに関する問題(システム運用)
- 令和4年度 春期 午前 問58:事業継続計画に関する問題(事業継続計画)
- 平成25年度 春期 午前 問58:情報セキュリティ管理基準の問題(情報セキュリティ管理基準)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)