平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問24
サービスマネジメント
JIS Q 20000-1の問題
IT サービスマネジメントの情報セキュリティ管理プロセスに対して,JIS Q 20000-1 が要求している事項はどれか。
- アCMDB に記録されている CI の原本を,物理的又は電子的にセキュリティが保たれた書庫で管理しなければならない。
- イ潜在的な問題を低減させるために,予防処置をとらなければならない。
- ウ変更要求が情報セキュリティ基本方針及び管理策に与える潜在的影響を評価しなければならない。
- エ変更要求の受入れについての意思決定では,リスク,事業利益及び技術的実現可能性を考慮しなければならない。
答えと解説を見る
✓ これが正解ウ変更要求が情報セキュリティ基本方針及び管理策に与える潜在的影響を評価しなければならない。
解説
変更要求が情報セキュリティの方針と管理策に与える影響を評価します。
選択肢はどれも JIS Q 20000-1 が何らかのプロセスに求めている事項なので、どのプロセスに対する要求かを見分ける問です。設問が問うのは情報セキュリティ管理のプロセスです。変更要求があったとき、その変更が情報セキュリティ基本方針や管理策にどんな影響を及ぼすかを評価することは、情報セキュリティを保つための要求として、このプロセスに位置付けられています。変更要求という同じ語を含む記述もあるので、影響を見る対象が情報セキュリティの方針と管理策かどうかで判断します。
ほかの選択肢はなぜ違うのか
- アCMDB に記録されている CI の原本…:CMDB に記録された CI の原本をセキュリティが保たれた書庫で管理するのは、構成品目の情報を正しく保つための要求です。構成の管理に関わる事項であり、情報セキュリティ管理のプロセスへの要求ではありません。
- イ潜在的な問題を低減させるために,予防処置…:潜在的な問題を減らすために予防処置をとるのは、問題の発生を防いで再発を抑えるための要求です。サービスの問題を扱うプロセスや改善に関わる事項であり、情報セキュリティ管理への要求ではありません。
- エ変更要求の受入れについての意思決定では,…:変更要求を受け入れるかの意思決定でリスクや事業利益、技術的実現可能性を考慮するのは、変更そのものを管理するプロセスへの要求です。同じ変更要求の語を含みますが、見る観点が異なります。
この問題の用語
- サービスマネジメントITサービスを計画し、提供し、良くしていく一連の管理活動です。計画外の中断や品質の低下は、インシデントとして扱います。
- 基本方針組織が取り組みの目的や考え方を、最も上の段で示す方針です。具体的な基準や手順は、これをよりどころにして定めます。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
出典:平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問24
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問11:ISMAPに関する問題(管理策)
- 令和7年度 春期 午前Ⅱ 問10(管理策)
- 令和5年度 春期 午前Ⅱ 問24:問題管理において実施する活動(サービスマネジメント)
- 平成30年度 秋期 午前Ⅱ 問24(基本方針)
- 平成25年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問24:プロアクティブな活動(サービスマネジメント)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)