過去問解きまくり研究所 ホーム

令和5年度 科目A 問14

システム監査

情報セキュリティ管理基準の問題

A 社では,従業員が自宅の PC からインターネット経由で自社のネットワークに接続して仕事を行うテレワーキングの実施を計画している。A 社が定めたテレワーキング運用規程について,情報セキュリティ管理基準(平成 28 年)に従って監査を実施した。判明した事項のうち,監査人が,指摘事項として監査報告書に記載すべきものはどれか。

答えと解説を見る

✓ これが正解ウテレワーキングで使用する PC へのマルウェア対策ソフト導入の要不要は,従業員それぞれが判断する。

解説

マルウェア対策ソフトの導入を従業員任せにしている点が指摘事項です。

情報セキュリティ監査で監査人が指摘事項とするのは、規程や運用が、拠り所とする基準の求める管理を満たしていない点です。見分ける軸は、その規程の内容がリスクを下げる方向に働いているか、それとも組織としての管理を手放しているかです。自宅のPCからインターネット経由で社内のネットワークに接続する場合、そのPCがマルウェアに感染していると、社内へ被害が広がるおそれがあります。マルウェアから守るための対策は組織として定めて実施すべきものであり、導入するかどうかを従業員それぞれの判断に委ねると、対策の抜けが生じます。ほかの三つは、利用の条件を定める、支給PCに限る、家族に使わせないという、リスクを抑える方向の取決めです。組織が決めるべき対策を個人任せにしている記述を探すと、指摘事項を見つけやすくなります。出題当時の設問は情報セキュリティ管理基準(平成28年)に従う前提で作られており、この基準はその後、令和7年に改正されています。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:令和5年度 基本情報技術者試験 科目A 問14

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)