平成28年度 春期 午前 問3
システム監査・内部統制
デジタルフォレンジックスの問題
情報セキュリティに係るリスクマネジメントが効果的に実施されるよう,リスクアセスメントに基づいた適切なコントロールの整備,運用状況を検証又は評価し,保証又は助言を与えるものであり,実施者に独立かつ専門的な立場が求められるものはどれか。
- アコントロールセルフアセスメント(CSA)
- イ情報セキュリティ監査
- ウ情報セキュリティ対策ベンチマーク
- エディジタルフォレンジックス
答えと解説を見る
✓ これが正解イ情報セキュリティ監査
解説
独立した立場で検証し保証や助言を与えるのが情報セキュリティ監査です。
設問が述べているのは、リスクアセスメントを踏まえて選ばれた対策が、きちんと整備され、そのとおりに運用されているかを確かめ、その結果として保証を与えたり助言を行ったりする仕組みです。これが情報セキュリティ監査です。確かめられる側と同じ立場にいる人が確かめても、身内の点検にとどまってしまいます。だから実施する人には、対象から独立していることと、専門的な知識をもっていることの両方が求められます。設問の末尾が実施者の独立かつ専門的な立場という条件を挙げているのは、この仕組みの成り立ちを示す部分です。
ほかの選択肢はなぜ違うのか
- アコントロールセルフアセスメント(CSA):コントロールセルフアセスメントは、業務を担っている部門が自分たちの手で点検するやり方です。現場が自ら見直す手立てとしては有効ですが、対象から離れた立場という条件のほうを満たしません。
- ウ情報セキュリティ対策ベンチマーク:情報セキュリティ対策ベンチマークは、自組織の状況を入力して取組の度合いを自己診断するための道具です。診断する主体が対象そのものなので、対象から独立した立場の者が検証したうえで保証や助言を与える仕組みには当たりません。
- エディジタルフォレンジックス:デジタルフォレンジックスは、事故や不正が起きたあとに、法的な証拠となるデータを集め、保全し、調べて分析する取組です。平時に対策の整備状況や運用状況を確かめる活動とは、目的も働く場面も異なります。
この問題の用語
- 情報セキュリティ監査対策が整えられ運用されているかを、独立した立場の人が検証して保証や助言を与える活動。対象は情報システムではなく情報資産で、コンピュータの無い部署も含みます。
- デジタルフォレンジックス起きた出来事の証拠を、変えないまま集めて調べる手立て(古い表記はディジタルフォレンジックス)。後から証拠として使えるよう、扱いの筋道を記録に残します。
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- コントロールセルフアセスメント担当している人たち自身が、自分の業務の統制を点検して評価するやり方です。現場が自分で気づける利点があります。
- 情報セキュリティ対策ベンチマーク自組織の情報セキュリティ対策の状況を、ほかの組織と比べて確かめる自己診断の仕組みです。同業の水準と比べて、足りない対策を見つけられます。
- リスクマネジメントリスクを見つけて分析し、対応を決めて見直し続ける一連の活動です。組織に合わせて作られることが、原則の一つに挙げられています。
出題当時の情報です(現在との違い)
根拠となる情報セキュリティ監査基準は令和7年版に改訂されています。正解は変わりません。表記も現在は「デジタルフォレンジックス」です。
出典:平成28年度 春期 情報セキュリティマネジメント試験 午前 問3
同じ用語が出る問題
- 令和8年度 科目A 問1:残留リスクに関する記述(リスクマネジメント)
- 令和6年度 科目A 問1:リスクアセスメントに関する問題(リスクアセスメント)
- 令和5年度 科目A 問3:デジタルフォレンジックスの説明(デジタルフォレンジックス)
- 平成30年度 秋期 午前 問10:情報セキュリティ監査に関する問題(情報セキュリティ監査)
- 平成28年度 秋期 午前 問40:情報セキュリティ監査基準の問題(情報セキュリティ監査)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)