平成28年度 秋期 午前 問59
システム監査
可用性を確認するチェック項目
情報セキュリティ監査において,可用性を確認するチェック項目はどれか。
- ア外部記憶媒体の無断持出しが禁止されていること
- イ中断時間を定めた SLA の水準が保たれるように管理されていること
- ウデータ入力時のエラーチェックが適切に行われていること
- エデータベースが暗号化されていること
答えと解説を見る
✓ これが正解イ中断時間を定めた SLA の水準が保たれるように管理されていること
解説
止まっている時間を管理する項目が可用性です。
情報セキュリティ監査のチェック項目は、機密性、完全性、可用性のどれを守るためのものかで仕分けられます。機密性は、見てよい相手以外に中身が渡らないこと。完全性は、中身が正しく保たれ、勝手に書き換わっていないこと。可用性は、必要になったときにちゃんと使えることでした。可用性を確かめたいなら、見るべきは止まっている時間です。どれだけ止まってよいかをあらかじめ決めておき、その約束した水準を超えていないかを日ごろ管理している。中断時間を定めた SLA の水準が保たれるように管理されているかを見る項目が、これに当たりました。三つの性質は言葉が似ていて混ざりやすいので、守っている対象を、中身か、正しさか、使えることか、と置き換えて考えると迷いません。残る三つは、いずれも使えるかどうかを確かめる項目ではありませんでした。
ほかの選択肢はなぜ違うのか
- ア外部記憶媒体の無断持出しが禁止されている…:外部記憶媒体の無断持出しが禁止されていることと述べています。持ち出された先で中身を見られるのを防ぐ狙いなので、守っているのは機密性でした。使いたいときに使えるかどうかとは別の観点になります。
- ウデータ入力時のエラーチェックが適切に行わ…:データ入力時のエラーチェックが適切に行われていることと述べています。誤った値が入り込んで内容が崩れるのを防ぐ狙いで、完全性を守る項目でした。止まっている時間の長さには関わっていません。
- エデータベースが暗号化されていること:データベースが暗号化されていることと述べています。仮に中身を取り出されても読めないようにする備えなので、こちらも機密性の側です。暗号化したからといって止まらなくなるわけではありませんでした。
この問題の用語
- 情報セキュリティ監査対策が整えられ運用されているかを、独立した立場の人が検証して保証や助言を与える活動。対象は情報システムではなく情報資産で、コンピュータの無い部署も含みます。
- 可用性使いたいときに情報や仕組みを使える状態が保たれていること。情報セキュリティの三要素の一つで、システムでは稼働率で表します。
- 機密性許された人だけが情報に触れられる状態が保たれていること。完全性・可用性と並ぶ、情報セキュリティの三つの性質の一つです。
- 完全性情報が壊れたり書き換えられたりせず、正しいまま保たれていること。機密性・可用性と並ぶ、三つの性質の一つです。
- SLA提供する側と受ける側で、どの水準まで満たすかをあらかじめ取り決めた合意。緊急時の手順や、守れなかったときの扱いも決めておきます。
- 記憶媒体データを保存しておくための装置や媒体。ハードディスクやSSD、USBメモリ、光ディスクなどがあり、容量や速さが違います。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
出典:平成28年度 秋期 基本情報技術者試験 午前 問59
同じ用語が出る問題
- 令和7年度 科目A 問15:情報セキュリティ管理基準の問題(情報セキュリティ監査)
- 令和元年度 秋期 午前 問59(機密性)
- 平成30年度 秋期 午前 問57:可用性に関する問題(SLA)
- 平成30年度 秋期 午前 問30:ログに関する問題(記憶媒体)
- 平成28年度 秋期 午前 問37:情報の“完全性”を脅かす攻撃(完全性)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)