令和7年度 秋期 午前Ⅱ 問6
情報セキュリティ管理
JIS Q 27002の問題
JIS Q 27002:2024(情報セキュリティ管理策)では,運用システムに対する監査活動の影響を最小限にするための管理策及び実施の手引を定めている。その中で守ることが望ましい事項として,最も適切なものはどれか。
- ア運用システムに影響を与えないよう,監査におけるテストを目的としたアクセスについては,監視やログ取得の対象外とする。
- イ運用システムや当該システム上のデータへのアクセスに関する監査要求事項については,当該システムの運用担当者に限定して同意を得る。
- ウ監査におけるテストがシステムの可用性に影響する可能性がある場合は,当該テストを営業時間内に実施する。
- エ監査におけるテストでソフトウェア及びデータにアクセスする場合は,読出し専用のアクセスに限定する。
答えと解説を見る
✓ これが正解エ監査におけるテストでソフトウェア及びデータにアクセスする場合は,読出し専用のアクセスに限定する。
解説
監査のテストでのアクセスは、読出し専用に限るのが望ましいとされます。
JIS Q 27002:2024 には、運用中のシステムに対して監査のテストを行うとき、その影響を抑えるための管理策があります。見分ける軸は、運用システムの完全性と可用性を守る向きの手順かどうかです。テストでソフトウェアやデータにアクセスするときは、読出し専用のアクセスに限ることが望ましいとされています。書込みの権限を持たせなければ、誤操作でデータが書き換わる危険をそもそも生まずに済みます。監査のためのアクセスであっても、適切な管理層との合意、監視とログ取得、業務への影響が小さい時間帯での実施など、通常のアクセスと同じかそれ以上に慎重に扱うのが基本です。監査は例外扱いされる側ではなく、むしろ厳しく管理される側と考えると選びやすくなります。
ほかの選択肢はなぜ違うのか
- ア運用システムに影響を与えないよう,監査に…:監査のテストを目的としたアクセスであっても、監視とログ取得の対象から外すと、後から何が行われたかをたどれなくなります。監査のためのアクセスこそ記録を残して追跡できるようにしておくことが望ましく、向きが逆です。
- イ運用システムや当該システム上のデータへの…:運用システムやデータへのアクセスに関する監査要求事項は、運用担当者だけでなく、適切な管理層と合意しておくことが望ましいとされます。担当者に限って同意を得るやり方では、組織としての承認になりません。
- ウ監査におけるテストがシステムの可用性に影…:テストがシステムの可用性に影響するおそれがあるなら、利用者への影響を避けるため、営業時間外に行うのが筋です。営業時間内に実施すると、業務を止める危険をかえって高めてしまいます。
この問題の用語
- JIS Q 27002情報セキュリティの管理策について、実践の指針を示す規格です。教育の実施状況などを見直すときの、よりどころになります。
- 可用性使いたいときに情報や仕組みを使える状態が保たれていること。情報セキュリティの三要素の一つで、システムでは稼働率で表します。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
- テスト決めたとおりに動くかを、実際に動かして確かめる作業のこと。何を確かめるかによって移行テスト、システムテストなどと呼び分けます。
- 監視機器や利用者の動きを継続して見て、記録に残しておくこと。稼働状況や性能を見張り、異常に早く気づいて対応するために行います。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
出典:令和7年度 秋期 システム監査技術者試験 午前Ⅱ 問6
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問20:CASBの利用方法とその効果(可用性)
- 令和7年度 秋期 午前Ⅱ 問18:サイバーセキュリティ概念の問題(JIS Q 27002)
- 令和6年度 秋期 午前Ⅱ 問3:業務処理統制についての監査手続(テスト)
- 令和4年度 秋期 午前Ⅱ 問19:ビヘイビア法の説明(監視)
- 令和4年度 秋期 午前Ⅱ 問7:JIS Q 27002の問題(管理策)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)