科目A・B サンプル問題 科目B 問51
ISMS・諸規程・情報セキュリティ継続
EDRに関する問題
A社は,金属加工を行っている従業員50名の企業である。同業他社がサイバー攻撃を受けたというニュースが増え,A社の社長は情報セキュリティに対する取組が必要であると考え,新たに情報セキュリティリーダーをおくことにした。社長は,どのような取組が良いかを検討するよう,情報セキュリティリーダーに任命されたB主任に指示した。B主任は,調査の結果,IPAが実施しているSECURITY ACTIONへの取組を社長に提案した。SECURITY ACTIONとは,中小企業自らが,情報セキュリティ対策に取り組むことを自己宣言する制度であるとの説明を受けた社長は,SECURITY ACTIONの一つ星を宣言するために情報セキュリティ5か条に取り組むことを決め,B主任に,情報セキュリティ5か条への自社での取組状況を評価するように指示した。B主任の評価結果は表1のとおりであった。
表1 B主任の評価結果
| 情報セキュリティ 5か条 | 評価結果 | |
|---|---|---|
| 1 | OSやソフトウェアは常に最新の状態にしよう! | 一部のPCについて実施している |
| 2 | (省略) | (省略) |
| 3 | パスワードを強化しよう! | (省略) |
| 4 | 共有設定を見直そう! | (省略) |
| 5 | 脅威や攻撃の手口を知ろう! | (省略) |
表1中の1の評価結果についてB主任は,次のとおり説明した。・A社が従業員にPCを貸与する時に導入したOSとA社の業務で利用しているソフトウェア(以下,標準ソフトという)は,自動更新機能を使用して最新の状態に更新している。・それ以外のソフトウェア(以下,非標準ソフトという)はどの程度利用されているか分からないので,試しに数台のPCを確認したところ,大半のPCで利用されていた。最新の状態に更新されていないPCも存在した。
A社では表1中の1について評価結果を“実施している”にするために新たに追加すべき対策として2案を考え,どちらかを採用することにした。
設問 表1中の1の評価結果を“実施している”にするためにA社で新たに追加すべき対策として考えられるものは次のうちどれか。考えられる対策だけを全て挙げた組合せを,解答群の中から選べ。
(一) PC上のプロセスの起動・終了を記録するEndpoint Detection and Response(EDR)の導入
(二) PCのOS及び標準ソフトを最新の状態に更新するという設定ルールの導入
(三) 全てのPCへの脆弱性修正プログラムの自動適用を行うIT資産管理ツールの導入
(四) 非標準ソフトのインストール禁止及び強制アンインストール
(五) ログデータを一括管理,分析して,セキュリティ上の脅威を発見するためのSecurity Information and Event Management(SIEM)の導入
- ア(一),(二)
- イ(一),(三)
- ウ(一),(四)
- エ(一),(五)
- オ(二),(三)
- カ(二),(四)
- キ(二),(五)
- ク(三),(四)
- ケ(三),(五)
- コ(四),(五)
答えと解説を見る
✓ これが正解ク(三),(四)
解説
穴は非標準ソフト。最新にするか無くすかの二択です。
科目Bは、事例文のどこを読めば決まるかを押さえるのが要点です。この設問で見るべきなのは表1そのものではなく、その下に置かれたB主任の説明です。説明は二つの箇条書きに分かれていて、前半はOSと標準ソフトが自動更新で最新になっていること、後半は非標準ソフトの状況を述べています。後半の末尾には「最新の状態に更新されていないPCも存在した。」とあります。
つまり、埋まっている範囲と空いている範囲が、事例文の側であらかじめ切り分けられています。空いているのは非標準ソフトだけです。
そこで、追加すべき対策かどうかは次の一点で決まります。その対策が、非標準ソフトを最新の状態にするか、あるいはPCから無くしてしまうか。残っている穴はそこだけなので、この二つのどちらにも当たらないものは、表1中の1の評価結果を動かす力を持ちません。
この軸を当てるとき、二つの落とし穴に気をつけてください。一つは、記録や分析を担う仕組みです。何が動いたかを残す、集めて調べる、という働きは異変に気づくためには意味がありますが、更新されていないソフトウェアを更新はしません。表1中の1が問うているのは更新の状態そのものなので、状態を動かさない仕組みは当てはまりません。もう一つは、既にできていることを言い直した対策です。前半の説明にある範囲をあらためて決まりにしても、空いている範囲は空いたままです。
読む順序をもう一度。まずB主任の説明を前半と後半に割って、埋まっている範囲と空いている範囲を線引きする。次に五つの項目を、空いている範囲に触れるかどうかでふるいにかける。最後に残ったものが、最新にする道か、無くす道のどちらかであることを確かめる。この順なら、道具の名前に引きずられません。
なお、事例文が挙げる情報セキュリティ5か条は、この問題が出された時点ではそのとおりでした。その後にバックアップを取ろうという項目が五つ目に加わって六か条になり、脅威や攻撃の手口を知ろうという項目は六つ目へ移っています。ただし、表1中の1にあたるOSやソフトウェアを常に最新の状態にしようという項目は、いまも一つ目のままです。この設問が見ているのはその項目なので、読み方も答えも変わりません。
ほかの選択肢はなぜ違うのか
- 項番一:EDRを入れる項目です。PC上で何が動き、何が終わったかを記録できるようになりますが、更新されていないソフトウェアが更新されるわけではありません。表1中の1が見ているのは更新の状態そのものなので、評価結果は変わりません。
- 項番二:OSと標準ソフトを最新にするという決まりを設ける項目です。ところがB主任の説明の前半のとおり、その範囲は自動更新機能によって既に最新になっています。できていることを決まりに書き直しても、空いている範囲には届きません。
- 項番三:全てのPCへ修正プログラムを自動で当てる仕組みを入れる項目です。対象を標準のものに絞っていないので、空いていた範囲まで最新の状態になります。穴をふさぐ二つの道のうち、最新にする側にあたります。
- 項番四:非標準ソフトを入れさせず、既に入っているものは外してしまう項目です。最新にするのではなく、最新にすべきものを無くす方向ですが、空いていた範囲そのものが消えるので、こちらも穴をふさぎます。
- 項番五:SIEMを入れる項目です。ログを一か所に集めて調べ、脅威に気づく力は上がりますが、更新されていないソフトウェアはそのまま残ります。気づく仕組みと直す仕組みは別なので、表1中の1の評価結果を変える働きはありません。
この問題の用語
- EDRパソコンなどの端末を見張り、不審な動きを検知して侵入後の被害の広がりを止める仕組み。入口で防ぐ対策の後ろに置く備えです。
- SIEMあちこちの機器に散らばったログを一か所に集め、突き合わせて分析する仕組み。単体では気づけない兆候を見つけます。
- SECURITY ACTION中小企業が、情報セキュリティ対策への取組みを自ら宣言する制度です。第三者が審査するISMS適合性評価制度とは仕組みが違います。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 脅威情報資産に害を及ぼしうる出来事や行為のもと。弱点である脆弱性と結び付いたときに、実際の被害につながります。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 資産管理持っている機器やソフトを把握し、記録して管理することです。名称や版、置き場所、ライセンスの数まで押さえ、更新や廃棄に役立てます。
- 分析集めたデータを細かく分けて、何がどう関わっているかを読み取ること。量が増えるほど、扱う道具も考え方も変わります。
出典:情報セキュリティマネジメント試験 科目A・B サンプル問題 科目B 問51
同じ用語が出る問題
- 令和7年度 科目A 問6:CVSSに関する問題(脅威)
- 令和7年度 科目A 問2:SIEMに関する問題(SIEM)
- 平成31年度 春期 午前 問9:情報資産に関する問題(資産管理)
- 平成30年度 秋期 午前 問4(SECURITY ACTION)
- 平成30年度 春期 午前 問17:セキュリティパッチに関する問題(資産管理)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)