平成26年度 秋期 (特別措置試験) 問83
セキュリティ
システム監査に関する問題
社内のISMS活動の一環として,サーバのセキュリティについて監査を行うことになった。最初に実施することとして,適切なものはどれか。
- ア監査の計画書を作成する。
- イサーバのセキュリティ設定を見直す。
- ウ全てのサーバの監査用ログの所在を確認する。
- エ脆弱性検査ツールを利用して,サーバの脆弱性を確認する。
答えと解説を見る
✓ これが正解ア監査の計画書を作成する。
解説
調べはじめる前に、調べる範囲のほうを先に決めておきます。
確かめる仕事も、まず計画から入ります。何のために、どこまでを、いつ、誰の手で見るのかを決め、書き物にまとめます。その書き物ができてはじめて、下調べに進めます。下調べで実際の様子をつかみ、その後に証拠を集める本番の調べへ移ります。最後に気づいたことを伝え、直すのは見られた側の役目になります。システム監査がこの並びで進むのは、範囲と物差しを先に定めておかないと、どこまで見れば足りるのかを誰も言えなくなるからです。だから、調べる手を動かす作業は、どれも計画より後ろに置かれます。最初に何をするかと問われたときは、計画から順に当てはめます。見た目が調べる作業に近いものほど、間に合わせで先に動かしたくなります。そこを我慢して、書き物の有無から確かめるのがこの問の勘どころです。順を追えば迷いません。
ほかの選択肢はなぜ違うのか
- イサーバのセキュリティ設定を見直す。:守りの設定を見直して直すのは、指摘を受けたあとに置かれる後始末の段です。気づいたことを踏まえて手当てをするのはどの段かと問われたなら、こちらが答えです。しかも手を入れるのは見られた側で、見る側が直しに回ることはありません。
- ウ全てのサーバの監査用ログの所在を確認する…:記録がどこに残っているのかを探して回るのは、実際の様子をつかむ段です。本番の調べに先立って現場の下ごしらえをするのはどれかと問われたなら、こちらです。どの記録まで見るかは書き物で決まるので、これより前には置けません。
- エ脆弱性検査ツールを利用して,サーバの脆弱…:道具を走らせて弱いところを洗い出すのは、証拠を集める本番の段になります。実際に手を動かして裏づけを取りにいくのはどの段かと問われたなら、こちらです。走らせる先と深さが定まっていなければ、出た結果の重みも決められません。
この問題の用語
- システム監査情報システムが安全で正しく使われているかを、担当から独立した立場で点検し報告すること。直すべきところを見つけて伝えます。
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
出典:平成26年度 秋期 ITパスポート試験(特別措置試験) 問83
同じ用語が出る問題
- 令和8年度 問100:ISMSの活動に関する記述(ISMS)
- 令和8年度 問93:ISMSに関する問題(ISMS)
- 令和8年度 問92:ゼロトラストに関する問題(脆弱性)
- 令和8年度 問89:脅威に関する問題(脆弱性)
- 令和8年度 問51:監査意見を検討するプロセス(システム監査)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)