科目A・B サンプル問題 科目B 問58
インシデント管理・組織/機関・基準・セキュリティ評価
脆弱性診断に関する問題
国内外に複数の子会社をもつA社では,インターネットに公開するWebサイトについて,A社グループの脆弱性診断基準(以下,A社グループ基準という)を設けている。A社の子会社であるB社は,会員向けに製品を販売するWebサイト(以下,B社サイトという)を運営している。B社サイトは,会員だけがB社の製品やサービスを検索できる。会員の氏名,メールアドレスなどの会員情報も管理している。B社では,11月に情報セキュリティ活動の一環として,A社グループ基準を基に自己点検を実施し,その結果を表1のとおりまとめた。
表1 B社自己点検結果(抜粋)
| 項番 | 点検項目 | A社グループ基準 | 点検結果 |
|---|---|---|---|
| (一) | Webアプリケーションプログラム(以下,Webアプリという)に対する脆弱性診断の実施 | ・インターネットに公開しているWebサイトについて,Webアプリの新規開発時,及び機能追加時に行う。・機能追加などの変更がない場合でも,年1回以上行う。 | ・3年前にB社サイトをリリースする1か月前に,Webアプリに対する脆弱性診断を行った。リリース以降は実施していない。・3年前の脆弱性診断では,軽微な脆弱性が2件検出された。 |
| (二) | OS及びミドルウェアに対する脆弱性診断の実施 | ・インターネットに公開しているWebサイトについて,年1回以上行う。 | ・毎年4月及び10月に,B社サイトに対して行っている。・今年4月の脆弱性診断では,脆弱性が3件検出された。 |
| (三) | 脆弱性診断結果の報告 | ・Webアプリ,OS及びミドルウェアに対する脆弱性診断を行った場合,その結果を,診断後2か月以内に各社の情報セキュリティ委員会に報告する。 | ・3年前にWebアプリに対する脆弱性診断を行った2週間後に,結果を情報セキュリティ委員会に報告した。・OS及びミドルウェアに対する脆弱性診断の結果は,4月と10月それぞれの月末の情報セキュリティ委員会に報告した。 |
| (四) | 脆弱性診断結果の対応 | ・Webアプリ,OS及びミドルウェアに対する脆弱性診断で,脆弱性が発見された場合,緊急を要する脆弱性については,速やかに対応し,その他の脆弱性については,診断後,1か月以内に対応する。指定された期限までの対応が困難な場合,対応の時期を明確にし,最高情報セキュリティ責任者(CISO)の承認を得る。 | ・3年前に検出したWebアプリの脆弱性2件について,B社サイトのリリースの1週間前に対応した。・今年4月に検出したOS及びミドルウェアに対する脆弱性のうち,2件は翌日に対応した。残り1件は,恒久的な対策は来年1月のB社サイトの更改時に対応するものとし,それまでは,設定変更による暫定対策をとるという対応計画について,脆弱性診断の10日後にCISOの承認を得た。 |
設問 表1中の自己点検の結果のうち,A社グループ基準を満たす項番だけを全て挙げた組合せを,解答群の中から選べ。
- ア(一),(二)
- イ(一),(二),(三)
- ウ(一),(二),(三),(四)
- エ(一),(二),(四)
- オ(一),(三),(四)
- カ(一),(四)
- キ(二),(三)
- ク(二),(三),(四)
- ケ(三),(四)
答えと解説を見る
✓ これが正解ク(二),(三),(四)
解説
基準の列の条件を抜き、結果の列の回数と日付に当てます。
科目Bは、事例文のどこを読めば決まるかを押さえるのが要点です。この設問は、突き合わせる相手が同じ表の中に並んでいます。表1は行ごとにA社グループ基準の列と点検結果の列が横に置かれているので、行を横に読むだけで判定が閉じます。前置きの本文に戻る必要はありません。
そのうえで、基準の列から抜き出すのは三種類の言葉だけです。どれくらいの頻度で行うか、いつまでに済ませるか、そして期限を守れないときの手続きが用意されているか。点検結果の列には、これに対応する回数と日付が並んでいます。抜いた条件へ順に当てるだけの作業になります。
見落としやすいのが、頻度の条件が二段になっている行です。ある行の基準は、脆弱性診断を行う機会を挙げたうえで「機能追加などの変更がない場合でも,年1回以上行う。」という一文を足しています。前半だけを読むと、その機会が来ていないのだから問題ないと読めてしまいますが、後半は独立して効きます。基準の列に、変更がない場合でも、といった言い回しが見えたら、そこは条件が重ねられている印だと思ってください。
もう一つ気をつけたいのが、期限に間に合っていないように見える行です。基準の中に「指定された期限までの対応が困難な場合,対応の時期を明確にし,最高情報セキュリティ責任者(CISO)の承認を得る。」という手続きが書かれているなら、その手続きを踏んだかどうかまでが基準の一部です。踏んでいれば、期限より先に延びる計画でも基準を満たします。
読む順序をもう一度。行を選ぶ、基準の列から頻度と期限と例外の手続きを抜く、結果の列の回数と日付を当てる、例外の手続きを使った箇所はその条件も当てる。四つの行を同じ手順で回せば、組合せは自然に決まります。
ほかの選択肢はなぜ違うのか
- 項番一:Webアプリに対する脆弱性診断の行です。基準は行う機会を挙げたうえで、変更がなくても年1回以上という条件を重ねています。点検結果の列にある実施は3年前の1回だけで、そのあとが空いています。重ねられた側の条件を満たしていないので、基準を満たす側には入りません。
- 項番二:OS及びミドルウェアに対する脆弱性診断の行です。基準が求めているのは年1回以上という頻度だけで、点検結果の列には毎年決まった2つの月に行っている旨が書かれています。求められた回数を上回っているので、この行は基準を満たします。
- 項番三:脆弱性診断結果の報告の行です。基準は、診断を行った場合にその結果を2か月以内に報告することを求めています。点検結果の列に挙がっている報告は、いずれも診断から2週間ほどか、その診断を行った月のうちで、期限の内側に収まっています。
- 項番四:脆弱性診断結果の対応の行です。翌日に直したものと、期限の内側で直したものに加えて、期限内に直しきれない1件については、いつ直すかを決めた計画をCISOに承認してもらっています。基準が用意した手続きを踏んでいるので、この行も満たす側です。
この問題の用語
- 脆弱性診断システムに攻撃の足掛かりが残っていないかを、実際に調べて確かめる作業。見つかった弱点をふさぐための入口になります。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- Webアプリケーションブラウザから使う、サーバ側で動くプログラムのことです。利用者の端末に専用ソフトを入れずに使え、更新もサーバ側で済みます。
- 情報セキュリティ委員会組織の情報セキュリティの方針や重要な事項を、部門をまたいで話し合い決めるための会議体。一つの部署だけでは決められない事柄を扱います。
- 最高情報セキュリティ責任者CISOのことで、組織の情報セキュリティを統括する役職です。独断を心配して権限の低い人を充てると、かえって守りが弱くなります。
- CISO組織の情報セキュリティを統括する最高責任者です。経営者と同じ水準の権限を持たせないと、緊急時に必要な判断ができません。
出典:情報セキュリティマネジメント試験 科目A・B サンプル問題 科目B 問58
同じ用語が出る問題
- 令和5年度 科目A 問7(Webアプリケーション)
- 科目B のサンプル問題 問2:脆弱性診断に関する問題(情報セキュリティ委員会)
- 令和元年度 秋期 午前 問14:WAFに関する問題(Webアプリケーション)
- 平成30年度 春期 午前 問14:セキュリティバイデザインの説明(脆弱性診断)
- 平成29年度 秋期 午前 問1(最高情報セキュリティ責任者)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)