平成31年度 春期 午前 問38
システム監査・内部統制
管理策に関する問題
ソフトウェア開発プロセスにおけるセキュリティを確保するための取組について,JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)の附属書Aの管理策に照らして監査を行った。判明した状況のうち,監査人が監査報告書に指摘事項として記載すべきものはどれか。
- アソフトウェア開発におけるセキュリティ機能の試験は,開発期間が終了した後に実施している。
- イソフトウェア開発は,セキュリティ確保に配慮した開発環境において行っている。
- ウソフトウェア開発を外部委託している場合,外部委託先による開発活動の監督・監視において,セキュリティ確保の観点を考慮している。
- エパッケージソフトウェアを活用した開発において,セキュリティ確保の観点から,パッケージソフトウェアの変更は必要な変更に限定している。
答えと解説を見る
✓ これが正解アソフトウェア開発におけるセキュリティ機能の試験は,開発期間が終了した後に実施している。
解説
セキュリティ機能の試験を開発終了後に回すのは指摘事項です。
設問が引くJIS Q 27001:2014の附属書Aには、ソフトウェア開発の工程の中でセキュリティを確保するための管理策が並んでいます。セキュリティ機能の試験は、開発の途中で行ってこそ、見つかった問題を設計や実装に反映できます。開発期間が終了した後にだけ試験を実施しているという状況では、問題が見つかっても手戻りが難しく、開発プロセスの中でセキュリティを確保するという管理策の趣旨に反します。だから監査人は、これを指摘事項として監査報告書に記載すべきです。残りの三つは、いずれも管理策の趣旨に沿った適切な状況です。
ほかの選択肢はなぜ違うのか
- イソフトウェア開発は,セキュリティ確保に配…:セキュリティ確保に配慮した開発環境で開発を行うことは、管理策の趣旨に沿った望ましい状況です。監査報告書に載せるべき不備ではありません。
- ウソフトウェア開発を外部委託している場合,…:外部委託先による開発活動の監督・監視にセキュリティ確保の観点を組み込むことは、委託時に求められる適切な取組です。指摘事項には当たりません。
- エパッケージソフトウェアを活用した開発にお…:パッケージソフトウェアの変更を必要な範囲に限定することは、余計な変更による脆弱性の混入や保守性の低下を防ぐ適切な判断です。指摘事項には当たりません。
この問題の用語
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- JIS Q 27001情報セキュリティの仕組みに必要な要求事項を定めた規格。本文の要求事項は全て適用が必要で、附属書Aの管理策は理由があれば除外できます。
- 情報セキュリティマネジメントシステム組織の情報セキュリティを仕組みとして運用する枠組みのこと。方針を決め、実施し、点検して見直す流れを繰り返して改善します。
- 附属書AJIS Q 27001が示す、管理目的と管理策の一覧のことです。本文の要求事項と違い、妥当な理由があれば適用を除外できます。
- 監査人システム監査を行う人。作る側や運用する側から独立した立場を保ち、自分では作らずに規程や記録を見て確かめます。
- 監査報告書監査の結果と意見、改善の勧告をまとめて伝える文書のことです。原案は相手と意見交換し、事実誤認がないかを確かめます。
- 指摘事項監査で見つかった、直すべき点として報告書に書かれる事柄です。決まりどおりに行われていた行為は、ここには含まれません。
出題当時の情報です(現在との違い)
設問が示す JIS Q 27001:2014 は2023年版に置き換わっています。正解は変わらないとみられます。
出典:平成31年度 春期 情報セキュリティマネジメント試験 午前 問38
同じ用語が出る問題
- 令和8年度 科目B 問14:RPOに関する問題(ISMS)
- 令和8年度 科目A 問8:フォローアップの説明(監査報告書)
- 令和7年度 科目A 問8:情報セキュリティ管理基準の問題(指摘事項)
- 令和5年度 科目A 問9:インシデント管理に関する問題(監査人)
- 平成29年度 秋期 午前 問2:管理策の適用要否の考え方(附属書A)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)