令和5年度 科目A 問9
システム監査・内部統制
インシデント管理に関する問題
情報システムのインシデント管理に対する監査で判明した状況のうち,監査人が,指摘事項として監査報告書に記載すべきものはどれか。
- アインシデント対応手順が作成され,関係者への周知が図られている。
- イインシデントによってデータベースが被害を受けた場合の影響を最小にするために,規程に従ってデータのバックアップをとっている。
- ウインシデントの種類や発生箇所,影響度合いに関係なく,連絡・報告ルートが共通になっている。
- エ全てのインシデントについて,インシデント記録を残し,責任者の承認を得ることが定められている。
答えと解説を見る
✓ これが正解ウインシデントの種類や発生箇所,影響度合いに関係なく,連絡・報告ルートが共通になっている。
解説
影響度に関係なく連絡ルートが共通なのは指摘対象です。
システム監査で指摘事項として書くのは、望ましくない状態が見つかったものです。インシデント管理では、軽い不具合と事業を止めるような重大事象を同じ扱いにすると、重大なものが埋もれて対応が遅れます。種類や発生箇所、影響度合いに関係なく連絡や報告のルートが共通になっていると、重大な事象が経営層へ速やかにエスカレーションされないおそれがあります。だからこれが指摘の対象になります。残りの三つは、手順の作成と周知、規程に沿ったバックアップ、記録と承認の定めで、いずれも望ましい状態です。
ほかの選択肢はなぜ違うのか
- アインシデント対応手順が作成され,関係者へ…:インシデント対応手順が作成され関係者へ周知されているのは、いざというときに動けるようにするために必要なことです。望ましい状態なので、指摘事項として書くものではありません。
- イインシデントによってデータベースが被害を…:被害の影響を最小にするため規程に従ってバックアップをとっているのは、備えができている状態です。あるべき姿なので、指摘の対象にはなりません。
- エ全てのインシデントについて,インシデント…:全てのインシデントについて記録を残し責任者の承認を得ると定めているのは、対応の跡をたどれるようにするために適切です。望ましい定めであり、指摘事項ではありません。
この問題の用語
- インシデント管理起きた出来事を受け付け、記録し、元どおりに戻すまでを決まった流れで進めること。原因の追究は別の活動として分けます。
- システム監査情報システムが安全で正しく使われているかを、担当から独立した立場で点検し報告すること。直すべきところを見つけて伝えます。
- エスカレーション自分たちで解決できないことを、上位や専門の担当へ引き継ぐことです。連絡の道筋は、影響の大きさに応じて分けておきます。
- 情報システム業務に必要なデータを集め、処理し、伝えるための仕組み全体です。コンピュータや通信網だけでなく、それを使う人や業務の手順も含みます。
- 監査人システム監査を行う人。作る側や運用する側から独立した立場を保ち、自分では作らずに規程や記録を見て確かめます。
- 指摘事項監査で見つかった、直すべき点として報告書に書かれる事柄です。決まりどおりに行われていた行為は、ここには含まれません。
- 監査報告書監査の結果と意見、改善の勧告をまとめて伝える文書のことです。原案は相手と意見交換し、事実誤認がないかを確かめます。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
出典:令和5年度 情報セキュリティマネジメント試験 科目A 問9
同じ用語が出る問題
- 令和8年度 科目A 問8:フォローアップの説明(監査報告書)
- 令和7年度 科目A 問8:情報セキュリティ管理基準の問題(指摘事項)
- 科目A・B サンプル問題 科目A 問36:システム監査人の行為(監査人)
- 平成30年度 秋期 午前 問42:エスカレーションに関する問題(エスカレーション)
- 平成29年度 春期 午前 問42:問題管理プロセスの目的(インシデント管理)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)