令和8年度 問70
セキュリティ
ISMSに関する問題
ISMSにおける情報セキュリティインシデントの管理に関する記述のうち,適切なものはどれか。
- ア情報セキュリティインシデントには臨機応変な対応が求められるので,あらかじめ対応手順を文書化しておくのではなく,実際の対応内容を記録する。
- イ情報セキュリティインシデントから得られた知識は,模倣を防ぐために情報セキュリティの管理策の強化には用いない。
- ウ情報セキュリティ事象は,その評価を待つことなく,報告された時点で情報セキュリティインシデントに分類される。
- エ情報セキュリティ事象は,適切な管理者へ速やかに報告するために,あらかじめその連絡経路と仕組みを用意しておく。
答えと解説を見る
✓ これが正解エ情報セキュリティ事象は,適切な管理者へ速やかに報告するために,あらかじめその連絡経路と仕組みを用意しておく。
解説
気づいた人が誰へどう伝えるかを、前もって決めておきます。
情報セキュリティインシデントは、気づいた人がすぐ知らせられなければ、被害が広がってから発覚することになります。そのため、何かおかしいと気づいたときに誰へどう伝えるのかという道筋を、あらかじめ決めて周知しておく必要があります。仕組みが用意されていれば、迷わず、ためらわずに報告が上がります。情報セキュリティ事象は、適切な管理者へ速やかに報告するために、あらかじめその連絡経路と仕組みを用意しておくという記述が適切です。備えを前もって作っておくことが、この管理の柱になります。報告した人が責められる空気があると、仕組みがあっても上がってきません。速やかに知らせることを重んじる姿勢を、あわせて示しておく必要があります。
ほかの選択肢はなぜ違うのか
- ア情報セキュリティインシデントには臨機応変…:手順を文書にせず、実際の対応内容だけを記録すると述べています。備えがないまま起きてから考えることになり、人によって対応が変わってしまいます。臨機応変さは手順の上で発揮するものです。
- イ情報セキュリティインシデントから得られた…:得られた知識を管理策の強化に用いないと述べています。起きたことから学んで次への備えを厚くすることは、この管理の目的そのものなので、用いないという扱いは逆を向いています。
- ウ情報セキュリティ事象は,その評価を待つこ…:報告された時点でただちにインシデントに分類すると述べています。報告されたものの中には問題のない事象も混じるので、評価を経てから分類します。評価の段階を飛ばしています。
この問題の用語
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- 情報セキュリティインシデント情報の漏えいや停止など、セキュリティを損なう出来事。実際に損なわれた場合だけでなく、そのおそれがある段階も含みます。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
- 情報セキュリティ事象方針違反や管理策の不具合を示す、起こった出来事のことです。このうち一定の条件を満たしたものが、インシデントになります。
出典:令和8年度 ITパスポート試験 問70
同じ用語が出る問題
- 令和8年度 問100:ISMSの活動に関する記述(ISMS)
- 令和8年度 問93:ISMSに関する問題(ISMS)
- 令和6年度 問82:ISMSに関する問題(管理策)
- 令和5年度 問90:クリアデスクを職場で実施する例(管理策)
- 令和5年度 問56:ISMSに関する問題(管理策)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)