平成29年度 春期 午前 問8
インシデント管理・組織/機関・基準・セキュリティ評価
委託先に関する問題
A社は,情報システムの運用をB社に委託している。当該情報システムで発生した情報セキュリティインシデントについての対応のうち,適切なものはどれか。
- ア情報セキュリティインシデント管理を一元化するために,委託契約継続可否及び再発防止策の決定をB社に任せた。
- イ情報セキュリティインシデントに迅速に対応するために,サービスレベル合意書(SLA)に緊急時のセキュリティ手続を記載せず,B社の裁量に任せた。
- ウ情報セキュリティインシデントの発生をA社及びB社の関係者に迅速に連絡するために,あらかじめ定めた連絡経路に従ってB社から連絡した。
- エ迅速に対応するために,特定の情報セキュリティインシデントの一次対応においては,事前に定めた対応手順よりも,経験豊かなB社担当者の判断を優先した。
答えと解説を見る
✓ これが正解ウ情報セキュリティインシデントの発生をA社及びB社の関係者に迅速に連絡するために,あらかじめ定めた連絡経路に従ってB社から連絡した。
解説
決めておいた経路どおりに関係者へ早く知らせます。
運用を外部に任せていても、情報を守る責任そのものは任せた側に残ります。だから情報セキュリティインシデントが起きたときに最初に必要なのは、任せた側と任せられた側の双方の関係者が、同じ事実をできるだけ早くつかむことです。誰から誰へどの順に伝えるかをあらかじめ決めておけば、伝える相手を迷って時間を失うことも、連絡が届かない人が出ることもありません。運用を担っている委託先が、あらかじめ定めた連絡経路に従って発生を知らせるという対応は、この備えをそのまま実行したものです。残りの三つは、決めておくべきことを決めずに現場任せにする、任せた側が負うべき判断まで渡す、決めた手順があるのにその場の判断で外れる、という形でいずれも取決めから離れています。
ほかの選択肢はなぜ違うのか
- ア情報セキュリティインシデント管理を一元化…:契約を続けるかどうかや、再発を防ぐ手立てをどうするかは、業務を任せた側が自ら下すべき経営の判断です。運用を担う相手に自社との契約の可否まで決めさせるのは、責任の預け方を誤っています。
- イ情報セキュリティインシデントに迅速に対応…:急ぎの場面で迷わずに動けるよう取り決めを結んでおくことが、サービスレベル合意書の役割です。緊急時の手続を書かずに相手の裁量へ委ねると、動き方が人によってばらつき、かえって遅れます。
- エ迅速に対応するために,特定の情報セキュリ…:経験の豊富な担当者であっても、決めた手順から外れると記録や連絡が抜けやすくなります。手順に不備があるなら手順のほうを直すのが筋で、その場の判断で置き換えるやり方は長続きしません。
この問題の用語
- 情報セキュリティインシデント情報の漏えいや停止など、セキュリティを損なう出来事。実際に損なわれた場合だけでなく、そのおそれがある段階も含みます。
- サービスレベル合意書提供する内容と目標を書いて、提供者と顧客の間で結ぶ取り決めです。稼働率や応答時間などを数値で決めて、守れたかを後から確かめます。
- SLA提供する側と受ける側で、どの水準まで満たすかをあらかじめ取り決めた合意。緊急時の手順や、守れなかったときの扱いも決めておきます。
- 委託先業務の一部を任せた相手の会社です。任せる内容や守るべき条件を契約で定め、委託した側が状況を確かめます。
- 情報システム業務に必要なデータを集め、処理し、伝えるための仕組み全体です。コンピュータや通信網だけでなく、それを使う人や業務の手順も含みます。
- インシデント管理起きた出来事を受け付け、記録し、元どおりに戻すまでを決まった流れで進めること。原因の追究は別の活動として分けます。
- 契約当事者の合意で成立する法的な約束のこと。原則として口頭でも成立し、契約書は内容を確かめる証拠になります。
出典:平成29年度 春期 情報セキュリティマネジメント試験 午前 問8
同じ用語が出る問題
- 令和8年度 科目A 問9:サービスレベル目標の説明(SLA)
- 令和6年度 科目A 問4:サイバーキルチェーンの問題(委託先)
- 令和5年度 科目A 問9:インシデント管理に関する問題(インシデント管理)
- 令和5年度 科目A 問3:デジタルフォレンジックスの説明(情報セキュリティインシデント)
- 平成28年度 春期 午前 問40:SLAに記載する内容(サービスレベル合意書)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)