高度情報処理技術者試験・情報処理安全確保支援士試験 令和4年度 秋期 午前I 問21
JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)に基づいてISMS内部監査を行った結果として判明した状況のうち、監査人が、指摘事項として監査報告書に記載すべきものはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】エ
ISMSでは、情報セキュリティリスクアセスメントを行う前に、どの程度のリスクまでなら受け入れられるかを判断するための「リスク受容基準」を定めておく必要があります。エでは、リスクアセスメントの実施後に基準を決めています。これでは評価結果を見てから都合よく基準を設定できてしまい、客観的で一貫した評価になりません。そのため、要求事項に適合しない状況として監査報告書に記載すべきです。
アの、USBメモリの使用を定められた手順に従って許可することは誤りではありません。使用を全面禁止する必要はなく、組織が定めた承認、暗号化、ウイルス検査などの管理策が適切に運用されていればよいからです。
イの、個人情報の誤廃棄事故を規定どおりに報告することも誤りではありません。これは、インシデント発生時の法令、契約及び内部規程に基づく対応が実施されている状況です。
ウの、検知されたスパイウェアを駆除することも誤りではありません。これは、マルウェア対策が機能し、検知後の処置が実施された状況です。検知されたことだけをもって不適合とは判断できません。
【ポイント】 リスク受容基準は、リスクを評価するための物差しなので、リスクアセスメントより前に設定します。 内部監査では、単に事故や脅威が発生したかではなく、要求事項や組織の規程に適合した運用が行われているかを確認します。
出典:令和4年度 秋期 高度情報処理技術者試験・情報処理安全確保支援士試験 午前I 問21
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の30問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる