平成30年度 秋期 午前Ⅱ 問24
サービスマネジメント
IT サービスマネジメントの情報セキュリティ管理プロセスに対して,JIS Q 20000-1:2012(サービスマネジメントシステム要求事項)が要求している事項はどれか。
- アCMDB に記録されている CI の原本を,セキュリティが保たれた物理的又は電子的な格納庫で管理しなければならない。
- イ潜在的な問題を低減させるために,予防処置をとらなければならない。
- ウ変更要求が情報セキュリティ基本方針及び管理策に与える潜在的影響を評価しなければならない。
- エ変更要求の受入れについての意思決定では,リスク,事業利益及び技術的実現可能性を考慮しなければならない。
答えと解説を見る
✓ これが正解ウ変更要求が情報セキュリティ基本方針及び管理策に与える潜在的影響を評価しなければならない。
解説
変更要求が情報セキュリティ方針と管理策に与える影響の評価です。
JIS Q 20000-1 は、IT サービスマネジメントの仕組みに求める事項を、プロセスごとに定めた規格です。情報セキュリティ管理のプロセスでは、サービスへの変更が情報セキュリティを損なわないよう、変更要求を評価することが求められています。評価するのは、その変更が情報セキュリティ基本方針や管理策にどんな影響を与えうるかです。四つの選択肢はいずれも規格にある要求の形をとっているので、見分ける軸は、それぞれがどのプロセスに対する要求かです。
ほかの選択肢はなぜ違うのか
- アCMDB に記録されている CI の原本…:CMDB に記録された CI の原本を安全な格納庫で管理するのは、構成品目を管理するプロセスに対する要求です。情報セキュリティ管理のプロセスに向けた事項ではありません。
- イ潜在的な問題を低減させるために,予防処置…:潜在的な問題を減らすために予防処置をとるのは、問題の発生を防ぐ側のプロセスや改善に関わる要求です。情報セキュリティ管理のプロセスに向けた事項ではありません。
- エ変更要求の受入れについての意思決定では,…:変更要求を受け入れるかどうかの意思決定で、リスクや事業利益、技術的実現可能性を考えるのは、変更を管理するプロセスに対する要求です。同じ変更要求の話でも担当が違います。
この問題の用語
- サービスマネジメントシステムITサービスを設計し、移行し、提供し、改善するための仕組み全体です。計画・運用・点検・処置の四つを繰り返して良くしていきます。
- 基本方針組織が取り組みの目的や考え方を、最も上の段で示す方針です。具体的な基準や手順は、これをよりどころにして定めます。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
出典:平成30年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問24
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問11:ISMAPに関する問題(管理策)
- 令和7年度 春期 午前Ⅱ 問10(管理策)
- 令和6年度 秋期 午前Ⅱ 問24:継続的改善の定義(サービスマネジメントシステム)
- 令和5年度 秋期 午前Ⅱ 問24(サービスマネジメントシステム)
- 平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問24:JIS Q 20000-1の問題(基本方針)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)