平成30年度 秋期 午前 問58
システム監査
JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)に基づいて ISMS 内部監査を行った結果として判明した状況のうち,監査人が指摘事項として監査報告書に記載すべきものはどれか。
- アUSB メモリの使用を,定められた手順に従って許可していた。
- イ個人情報の誤廃棄事故を主務官庁などに,規定されたとおりに報告していた。
- ウマルウェアスキャンでスパイウェアが検知され,駆除されていた。
- エリスクアセスメントを実施した後に,リスク受容基準を決めた。
答えと解説を見る
✓ これが正解エリスクアセスメントを実施した後に,リスク受容基準を決めた。
解説
手順どおりなら書きません。書くのは外れた一つだけです。
監査で書き留めるのは、決めごとから外れている状況です。手順どおりに運んでいる状況は、そのままでよいので書きません。四つのうち三つは、決めたとおりに動いている様子でした。残る一つだけが、順序の点で決めごとと食い違っています。リスクアセスメントの後に、受け入れる基準を決めたとあります。基準は、見立てを始める前に決めておかなければなりません。後から決めれば、出た結果に合わせて線を引けてしまいます。だから、この順序を述べた肢が指摘すべき状況になります。持ち出しの装置を手順に沿って許した状況もあります。決めごとどおりなので、書き留める必要はありません。個人情報の誤廃棄事故を規定どおり報告した例も同じです。見つかった悪い品を取り除いた例も、正しい運びです。三つの正しい運びと、一つの逆が並べてありました。
ほかの選択肢はなぜ違うのか
- アUSB メモリの使用を,定められた手順に…:持ち出しの記録装置を手順に沿って許していたとします。決めた道筋のとおりに運んでいる状況にあたります。外れていないので、書き留める必要はありません。正しく運んでいる例を問われたなら、これです。指摘の対象にはなりません。
- イ個人情報の誤廃棄事故を主務官庁などに,規…:個人情報の誤廃棄事故を、規定どおり届け出たとします。届出そのものは、決めたとおりに行われています。事故が起きたこと自体は、手順の外れではありません。届出の例を問われたなら、これが答えです。こちらも運び自体は正しいままです。
- ウマルウェアスキャンでスパイウェアが検知さ…:見つかった悪い品が取り除かれていたとします。見つけて取り除くところまで動けています。備えが働いた跡だと読めるところです。むしろ仕組みが働いている証しにあたります。検知の例を問われたなら、これが答えです。やはり外れていません。
この問題の用語
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- JIS Q 27001情報セキュリティの仕組みに必要な要求事項を定めた規格。本文の要求事項は全て適用が必要で、附属書Aの管理策は理由があれば除外できます。
- 情報セキュリティマネジメントシステム組織の情報セキュリティを仕組みとして運用する枠組みのこと。方針を決め、実施し、点検して見直す流れを繰り返して改善します。
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- 内部監査組織が自分たちの仕組みを、業務の担当から離れた立場の者が点検すること。結果は改善のための見直しに使われます。
- 監査人システム監査を行う人。作る側や運用する側から独立した立場を保ち、自分では作らずに規程や記録を見て確かめます。
- 指摘事項監査で見つかった、直すべき点として報告書に書かれる事柄です。決まりどおりに行われていた行為は、ここには含まれません。
- 監査報告書監査の結果と意見、改善の勧告をまとめて伝える文書のことです。原案は相手と意見交換し、事実誤認がないかを確かめます。
出典:平成30年度 秋期 基本情報技術者試験 午前 問58
同じ用語が出る問題
- 令和8年度 科目A 問15:システム監査人の行為(内部監査)
- 令和7年度 科目B 問6:RPOに関する問題(ISMS)
- 平成31年度 春期 午前 問41:リスクレベルに関する問題(情報セキュリティマネジメントシステム)
- 平成30年度 春期 午前 問42:セキュリティバイデザインの説明(リスクアセスメント)
- 平成27年度 秋期 午前 問40:ISMS適合性評価制度の問題(JIS Q 27001)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)