システム監査|平成31年度 春期 ITパスポート試験(特別措置試験) 問50
ある事業者において,情報資産のライフサイクルに従って実施される情報セキュリティ監査を行うことになった。この対象として,最も適切なものはどれか。
- 情報資産を管理している情報システム
- 情報システム以外で保有している情報資産
- 情報システムが保有している情報資産
- ✓ これが正解保有している全ての情報資産
解説
紙も人の知識も含めて、持っている情報資産のすべてが対象です。
情報資産とは、組織が持っている情報と、それを載せている入れ物のことをまとめて指す言葉です。計算機の中の記録だけではありません。棚にある紙の書類も、持ち出せる記録媒体も、人が頭の中に持っている知識も含まれます。情報セキュリティ監査は、それらが生まれてから捨てられるまでの一生を通じて、きちんと守られているかを点検します。だから対象は、持っている情報資産のすべてになります。守り方は資産ごとに違うので、まず一覧にして数えます。どれが大事かの重みを付けてから、守りの手を決めます。捨てるときの手順まで含めて点検の相手になります。残る三つは、どれも範囲を狭めたものです。仕組みに絞る、仕組みの中に絞る、仕組みの外に絞る。中と外を足せば全部になるので、狭めた二つを合わせたものが答えだと気づけます。
ほかの選択肢はなぜ違うのか
- 情報資産を管理している仕組みを対象とする、という読み方は的が一つずれています。点検すべきなのは守られる側の資産であって、それを載せている仕組みそのものではありません。仕組みは器の一つにすぎず、紙や人の知識はその外にあります。
- 仕組み以外で持っている情報資産に絞る、という読み方も狭すぎます。紙の書類や記録媒体を拾えるのはよいのですが、仕組みの中にある記録が抜け落ちます。バックアップの複製も含めて、どちらの側も点検の相手になります。
- 仕組みが持っている情報資産に絞る、という読み方は前の肢とちょうど裏返しです。こちらは仕組みの中だけを見ています。一生の全体を見るという設問文の言い方が効いています。二つを足せば全部になるので、どちらか一方では足りないと分かります。
この問題に関係する言葉
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
- 情報セキュリティ監査対策が整えられ運用されているかを、独立した立場の人が検証して保証や助言を与える活動。対象は情報システムではなく情報資産で、コンピュータの無い部署も含みます。
- バックアップ失っても元に戻せるよう、データの複製を別に取っておくこと。取るだけでなく、戻せるかを確かめておくのが要点です。
出典:平成31年度 春期 ITパスポート試験(特別措置試験) 問50
同じ単元をまとめて解くならシステム監査へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)