セキュリティ|平成31年度 春期 ITパスポート試験(特別措置試験) 問63
PDCAモデルに基づいてISMSを運用している組織において,A(Act)で実施することの例として,適切なものはどれか。
- ✓ これが正解業務内容の監査結果に基づいた是正処置として,サーバの監視方法を変更する。
- サーバ管理者の業務内容を第三者が客観的に評価する。
- サーバ室内の情報資産を洗い出す。
- サーバの動作を定められた運用手順に従って監視する。
解説
監査の結果を受けて監視の方法を変えるのが改善の段にあたります。
ISMS は、情報を守る取り組みを場当たりで終わらせず、回し続けるための枠組みです。回し方は四つの段に分かれます。何を守るかを決めて計画を立てる段。決めたとおりに動かす段。うまく回っているかを点検する段。そして、分かった不具合を直して次へつなげる段です。最後の段が改善にあたります。監査の結果として不備が指摘されたのであれば、それを受けて実際に手を入れるのが是正の処置です。監視のやり方そのものを変えるのは、まさに直す行いになります。四つの段は一度きりではなく、繰り返し回します。一周するたびに守り方が少しずつ良くなっていきます。守るべきものも脅威も変わるので、止められません。改善の段は次の入口でもあります。点検した結果を受けて、次の回し方を良くする。この向きが四つの段のうち最後のものです。
ほかの選択肢はなぜ違うのか
- 第三者が客観的に評価するのは、うまく回っているかを確かめる段です。当事者だけでは甘くなりがちなので、外から見てもらいます。見て確かめるところまでで、まだ手を入れてはいません。評価するという動詞が段を示しています。
- 部屋の中の情報資産を洗い出すのは、計画を立てる段の入口です。何を守るのかが決まらなければ、どこまで守るかも決められません。何が要るかの棚卸しです。四つの段のうち最初に来る作業なので、改善とはちょうど反対の端にあります。
- 定められた手順に従って動きを見張るのは、計画したとおりに動かす段です。日々の運用そのものにあたります。手順を守って回している間は、何かを変えてはいません。見張ること自体は変更ではありません。変えるのは、点検を経てからになります。
この問題に関係する言葉
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- PDCA計画、実行、点検、処置の四つを繰り返して改善を続ける進め方です。最後の処置は、仕組みや成果を継続的に改善する手を打つ段階です。
- 是正処置不適合が起きたとき、その原因を取り除いて再発を防ぐ処置。目の前を直すだけの修正とは違い、原因まで戻って手を打ちます。
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
- 監視機器や利用者の動きを継続して見て、記録に残しておくこと。見られていること自体が、不正を思いとどまらせる働きも持ちます。
出典:平成31年度 春期 ITパスポート試験(特別措置試験) 問63
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)