平成30年度 春期 午前 問5
インシデント管理・組織/機関・基準・セキュリティ評価
インシデントの関係
JIS Q 27000:2014(情報セキュリティマネジメントシステム-用語)及びJIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)における情報セキュリティ事象と情報セキュリティインシデントの関係のうち,適切なものはどれか。
- ア情報セキュリティ事象と情報セキュリティインシデントは同じものである。
- イ情報セキュリティ事象は情報セキュリティインシデントと無関係である。
- ウ単独又は一連の情報セキュリティ事象は,情報セキュリティインシデントに分類され得る。
- エ単独又は一連の情報セキュリティ事象は,全て情報セキュリティインシデントである。
答えと解説を見る
✓ これが正解ウ単独又は一連の情報セキュリティ事象は,情報セキュリティインシデントに分類され得る。
解説
事象のうち一定の条件を満たしたものがインシデントになります。
設問が引くJIS Q 27000:2014は、情報セキュリティ事象を、方針への違反や管理策の不具合の可能性、あるいはセキュリティに関係し得る未知の状況を示す、システム・サービス・ネットワークの状態に関連する出来事としてとらえ、情報セキュリティインシデントを、そのうち望まないもの、または予期しないものであって、事業運営を危うくする確率と情報セキュリティを脅かす確率が高いものと定義しています。つまり、まず幅の広い事象という入れ物があり、その中で条件に当てはまったものだけがインシデントとして扱われる、という包含の関係です。単独の出来事であっても、続けて起きた一連の出来事であっても、条件を満たせばインシデントに分類され得る、と述べている選択肢が正しい説明になります。
ほかの選択肢はなぜ違うのか
- ア情報セキュリティ事象と情報セキュリティイ…:二つをまったく同じものとして扱う記述です。片方はもう一方を含む広い入れ物にあたり、定義の幅が違うので、置き換えのきく同義語ではありません。
- イ情報セキュリティ事象は情報セキュリティイ…:互いに関係がないとする記述です。実際には、一方から条件に合うものを選び出したのがもう一方という関係なので、切り離して考えることはできません。定義の上で結び付いています。
- エ単独又は一連の情報セキュリティ事象は,全…:起きた出来事を残らずインシデント扱いにする記述です。望まないもの、予期しないものという条件や、危うくする確率が高いという条件が付いているため、すべてを含めるのは行きすぎになります。
この問題の用語
- 情報セキュリティ事象方針違反や管理策の不具合を示す、起こった出来事のことです。このうち一定の条件を満たしたものが、インシデントになります。
- 情報セキュリティインシデント情報の漏えいや停止など、セキュリティを損なう出来事。実際に損なわれた場合だけでなく、そのおそれがある段階も含みます。
- インシデントサービスの計画外の中断や品質の低下、またはそのおそれがある出来事です。情報セキュリティでは、安全が損なわれるおそれが高いものを指します。
- 情報セキュリティマネジメントシステム組織の情報セキュリティを仕組みとして運用する枠組みのこと。方針を決め、実施し、点検して見直す流れを繰り返して改善します。
- JIS Q 27001情報セキュリティの仕組みに必要な要求事項を定めた規格。本文の要求事項は全て適用が必要で、附属書Aの管理策は理由があれば除外できます。
出題当時の情報です(現在との違い)
設問が示す JIS Q 27000:2014 は2019年版に置き換わっていますが、正解の根拠となる定義は維持されています。正解は変わりません。
出典:平成30年度 春期 情報セキュリティマネジメント試験 午前 問5
同じ用語が出る問題
- 令和8年度 科目A 問2(インシデント)
- 令和5年度 科目A 問3:デジタルフォレンジックスの説明(情報セキュリティインシデント)
- 令和5年度 科目A 問1:情報セキュリティ管理基準の問題(JIS Q 27001)
- 科目B のサンプル問題 問3:マルウェア対策ソフトに関する問題(情報セキュリティインシデント)
- 科目A・B サンプル問題 科目A 問5:リスクレベルに関する問題(情報セキュリティマネジメントシステム)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)