過去問解きまくり研究所 ホーム

情報セキュリティ管理|システム監査技術者試験

この分野には 19問あります。くり返し出ているものから並べています。

この分野だけ解く

この分野でくり返し出ている用語は管理策(6問)・情報セキュリティマネジメントシステム(5問)・組織(5問)・CRYPTREC(4問)・認証(4問)です。問題が多い回は令和7年度 秋期(4問)・令和5年度 秋期(3問)・令和4年度 秋期(2問)です。

リスクを調べる段階と、手を加える段階

JIS Q 27000の用語では、リスクを扱う流れを段階ごとに定義します。リスク特定はリスク源や事象、原因、起こり得る結果を含めてリスクを発見、認識、記述するプロセス、リスク分析はリスクの特質を理解し、リスクがどこにどう潜み、現実になればどれほどの影響が出るかを見積もってリスクレベルを決定するプロセス、リスク評価はリスク分析の結果をリスク基準と比べて受容できるかを決めるプロセスで、この三つがリスクアセスメントです。リスク対応は、リスクを修正するプロセスです。

リスク対応は、リスクの大きさや負担する先を変えるかで分けます。原因となる活動をやめるのが回避、発生の可能性や影響を小さくするのが低減、保険や契約で他者と分け合うのが移転、評価の結果を踏まえて対策を変えずに受け入れるのが保有です。

管理策の面では、JIS Q 27002:2024が各管理策に属性を付け、その一つのサイバーセキュリティ概念は識別、防御、検知、対応、復旧の五つです。これはNISTのサイバーセキュリティフレームワーク1.1版の五つの機能と同じ並びで、識別は守るべき資産とリスクを把握する機能です。現在の2.0版では統治の機能が加わっています。運用中のシステムを監査するときは、影響を抑えるため、ソフトウェアやデータへのアクセスを読出し専用に限ります。

組織や取組は、どこに置かれて何をするかで見分けます。CSIRTは組織内でインシデントへの対応を担うチーム、CRYPTRECは電子政府で使う暗号技術の安全性を評価、監視するプロジェクト、J-CSIPはIPAを集約点としてサイバー攻撃の情報を参加組織で共有する取組です。

制度や基準では、ISMAPは政府の使うクラウドサービスを評価して登録する制度、PIAは個人識別可能情報を扱う前にプライバシーへの影響を評価するプロセス、PCI DSSはクレジットカードの会員データを守るための基準です。

この分野で出た問題

正解と解説は、答え合わせのあとに出ます。

年度から解く

この分野の問題は 12年度ぶんの試験から出ています。いちばん新しいのは令和7年度 秋期です。年度別に解くと、回ごとにまとめて解けます。