過去問解きまくり研究所 ホーム

平成31年度 春期 午前 問60

システム監査

指摘事項として記載すべきもの

事務所の物理的セキュリティ対策について,JIS Q 27002:2014(情報セキュリティ管理策の実践のための規範)に基づいて情報セキュリティ監査を実施した。判明した状況のうち,監査人が監査報告書に指摘事項として記載すべきものはどれか。

答えと解説を見る

✓ これが正解イ機密性の高い情報資産が置かれている部屋には,入室許可を得た者が共通の暗証番号を入力して入室している。

解説

共通の暗証番号での入室は、個々人を追えないので指摘対象です。

情報セキュリティの実践規範では、機密性の高い情報資産を置く区画への入退室は、いつ、誰が、どのように入ったかを個々人の単位で追えるようにしておくことが求められます。この求めに照らすと、入室許可を得た者どうしで同じ暗証番号を共有し、それを入力して入室する形は、記録が残ったとしても、その時点で入室したのが誰であったかまでは特定できません。責任の追跡が個々人の単位で成り立たなくなるため、監査人はこの点を指摘事項として報告書に載せる必要があります。他の三つの記述、すなわち荷物の受渡し場所を情報処理施設と切り離す、機密性の高い区画を人目から遠ざける、外部との打合せの場を執務室や情報資産のある場所から分ける、はいずれも規範の求めに沿った物理的な区分の考え方に合っているので、指摘事項として取り上げる対象にはあたりません。正解の肢は、個々人の単位での追跡が成り立たなくなる運用を述べたものです。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成31年度 春期 応用情報技術者試験 午前 問60

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)