基本情報技術者試験 令和5年度 科目A 公開問題 問14
A 社では、従業員が自宅のPC からインターネット経由で自社のネットワークに接続して仕事を行うテレワーキングの実施を計画している。A 社が定めたテレワーキング運用規程について、情報セキュリティ管理基準(平成28 年)に従って監査を実施した。判明した事項のうち、監査人が、指摘事項として監査報告書に記載すべきものはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】ウ
テレワーク用PCのマルウェア対策を各従業員の判断に任せると、対策ソフトを導入しないPCや、定義ファイルが更新されていないPCが社内ネットワークへ接続されるおそれがあります。その結果、マルウェアの侵入や拡散、情報漏えいなどにつながります。情報セキュリティ対策は、組織がリスクを評価して統一的な方針と手順を定め、必要な対策を従業員に実施させるものです。導入の要否を個人任せにする規程は管理上の不備であるため、監査報告書の指摘事項とすべきウが正解です。
アの規程に従う全従業員に利用を認めることは、直ちに指摘事項とはなりません。利用条件が組織の規程として明示され、その条件を満たす者が利用する運用だからです。必要に応じて、利用申請や教育なども組織的に管理します。
イの会社支給PCに限定することは誤りではありません。会社が設定、更新、アクセス制御などを一元的に管理しやすくなり、私物PCによる情報漏えいなどのリスクを抑える対策です。
エの家族に使用させないことも誤りではありません。業務用PCを本人以外が操作することによる、不正アクセス、誤操作、業務情報の閲覧や流出を防ぐための適切な利用制限です。
【ポイント】 ・セキュリティ対策の要否を従業員個人の判断だけに委ねてはいけません。 ・端末管理では、マルウェア対策、更新、認証、アクセス制御を組織の規程に基づいて実施します。 ・監査では、定められた管理策がリスクを十分に抑えられるかを確認します。
出典:令和5年度 基本情報技術者試験 科目A 公開問題 問14
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の20問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる