平成25年度 秋期 午前Ⅱ 問15
サービスマネジメントシステムの計画及び運用
情報セキュリティ管理に関する問題
ITサービスマネジメントの情報セキュリティ管理プロセスに対して,JIS Q 20000-1が要求している事項はどれか。
- ア潜在的な問題を低減させるために,予防処置を取らなければならない。
- イディジタルの構成品目の原本を,物理的又は電子的にセキュリティが保たれた書庫で管理しなければならない。
- ウ変更要求が情報セキュリティ基本方針及び管理策に与える影響を評価しなければならない。
- エ変更要求の受入れについての意思決定では,リスク,事業利益及び技術的実現可能性を考慮しなければならない。
答えと解説を見る
✓ これが正解ウ変更要求が情報セキュリティ基本方針及び管理策に与える影響を評価しなければならない。
解説
変更要求が情報セキュリティ基本方針と管理策に与える影響を評価します。
JIS Q 20000-1 の情報セキュリティ管理は、サービスマネジメントの中で情報セキュリティを保つためのプロセスです。サービスや構成に手を加える変更は、思わぬ形でセキュリティの弱点を生むことがあります。そのため、変更要求が出たときには、それが情報セキュリティ基本方針や管理策にどのような影響を与えるかを評価することが求められます。他の選択肢は、予防処置、構成品目の原本の保管、変更の受入れの判断基準を述べており、情報セキュリティ管理以外のプロセスに向けた要求として読める内容です。情報セキュリティ管理の要求事項は、文の中で情報セキュリティそのものが評価や保護の対象になっているかを手がかりにすると絞り込めます。
ほかの選択肢はなぜ違うのか
- ア潜在的な問題を低減させるために,予防処置…:潜在的な問題を減らすための予防処置は、問題を未然に防ぐ取組みとして問題管理や改善の側で求められる内容です。変更が情報セキュリティに与える影響を評価するという、情報セキュリティ管理に固有の要求ではありません。
- イディジタルの構成品目の原本を,物理的又は…:デジタルの構成品目の原本を、セキュリティが保たれた書庫で管理することは、構成品目を記録し管理する構成管理の側の要求です。文中にセキュリティの語があっても、情報セキュリティ管理プロセスへの要求ではありません。
- エ変更要求の受入れについての意思決定では,…:変更要求の受入れを決めるときにリスク、事業利益、技術的実現可能性を考慮することは、変更を承認するかどうかを判断する変更管理の要求です。情報セキュリティ管理プロセスに向けた要求事項ではありません。
この問題の用語
- 変更管理すべての変更を、評価し承認し実施し見直すことを確実にする活動です。未知の原因を突き止めて再発を防ぐ問題管理とは、目的が違います。
- サービスマネジメントITサービスを計画し、提供し、良くしていく一連の管理活動です。計画外の中断や品質の低下は、インシデントとして扱います。
- 基本方針組織が取り組みの目的や考え方を、最も上の段で示す方針です。具体的な基準や手順は、これをよりどころにして定めます。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
出典:平成25年度 秋期 ITサービスマネージャ試験 午前Ⅱ 問15
同じ用語が出る問題
- 令和6年度 春期 午前Ⅱ 問3:事業関係管理に関する問題(サービスマネジメント)
- 令和6年度 春期 午前Ⅱ 問2:サービス継続管理に関する問題(サービスマネジメント)
- 令和元年度 秋期 午前Ⅱ 問10:変更管理規程に記載する規則(変更管理)
- 令和元年度 秋期 午前Ⅱ 問9:構成管理プロセスの活動(変更管理)
- 平成28年度 秋期 午前Ⅱ 問15:内部統制に関する問題(基本方針)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)