令和5年度 科目A 問14
システム監査
情報セキュリティ管理基準の問題
A 社では,従業員が自宅の PC からインターネット経由で自社のネットワークに接続して仕事を行うテレワーキングの実施を計画している。A 社が定めたテレワーキング運用規程について,情報セキュリティ管理基準(平成 28 年)に従って監査を実施した。判明した事項のうち,監査人が,指摘事項として監査報告書に記載すべきものはどれか。
- アテレワーキング運用規程に従うことを条件に,全ての従業員が利用できる。
- イテレワーキングで従業員が使用する PC は,A 社から支給されたものに限定する。
- ウテレワーキングで使用する PC へのマルウェア対策ソフト導入の要不要は,従業員それぞれが判断する。
- エテレワーキングで使用する PC を,従業員の家族に使用させない。
答えと解説を見る
✓ これが正解ウテレワーキングで使用する PC へのマルウェア対策ソフト導入の要不要は,従業員それぞれが判断する。
解説
マルウェア対策ソフトの導入を従業員任せにしている点が指摘事項です。
情報セキュリティ監査で監査人が指摘事項とするのは、規程や運用が、拠り所とする基準の求める管理を満たしていない点です。見分ける軸は、その規程の内容がリスクを下げる方向に働いているか、それとも組織としての管理を手放しているかです。自宅のPCからインターネット経由で社内のネットワークに接続する場合、そのPCがマルウェアに感染していると、社内へ被害が広がるおそれがあります。マルウェアから守るための対策は組織として定めて実施すべきものであり、導入するかどうかを従業員それぞれの判断に委ねると、対策の抜けが生じます。ほかの三つは、利用の条件を定める、支給PCに限る、家族に使わせないという、リスクを抑える方向の取決めです。組織が決めるべき対策を個人任せにしている記述を探すと、指摘事項を見つけやすくなります。出題当時の設問は情報セキュリティ管理基準(平成28年)に従う前提で作られており、この基準はその後、令和7年に改正されています。
ほかの選択肢はなぜ違うのか
- アテレワーキング運用規程に従うことを条件に…:運用規程に従うことを条件にして全従業員に利用を認めるのは、利用のルールを先に定めたうえで認める取決めです。規程の順守を前提にしているので、基準に照らして不備とされる内容ではありません。
- イテレワーキングで従業員が使用する PC …:使用するPCを会社が支給したものに限定すると、会社がPCの設定や対策を管理できるようになります。私物のPCを使わせるよりリスクを抑える取決めであり、指摘すべき不備には当たりません。
- エテレワーキングで使用する PC を,従業…:テレワーキング用のPCを家族に使わせないことは、業務の情報を見られたり、家族の操作でマルウェアを持ち込まれたりするおそれを減らす取決めです。管理を強める方向の内容なので、指摘事項にはなりません。
この問題の用語
- 情報セキュリティ管理基準監査で何を満たしていればよいかを判断する尺度になる基準。JIS Q 27001 と JIS Q 27002 に整合させて作られています。
- 指摘事項監査で見つかった、直すべき点として報告書に書かれる事柄です。決まりどおりに行われていた行為は、ここには含まれません。
- マルウェア対策ソフト既知のマルウェアの特徴と照らし合わせて、侵入や実行を見つけて止めるソフト。定義ファイルが古いと新しいものを見逃します。
- 監査人システム監査を行う人。作る側や運用する側から独立した立場を保ち、自分では作らずに規程や記録を見て確かめます。
- 監査報告書監査の結果と意見、改善の勧告をまとめて伝える文書のことです。原案は相手と意見交換し、事実誤認がないかを確かめます。
出典:令和5年度 基本情報技術者試験 科目A 問14
同じ用語が出る問題
- 令和8年度 科目A 問15:システム監査人の行為(監査報告書)
- 令和7年度 科目A 問15:情報セキュリティ管理基準の問題(情報セキュリティ管理基準)
- 令和元年度 秋期 午前 問60:システム監査人の行為(監査人)
- 平成31年度 春期 午前 問60:バックアップに関する問題(指摘事項)
- 平成30年度 秋期 午前 問43:セキュアブートの説明(マルウェア対策ソフト)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)