令和3年度 春期 午前Ⅱ 問25
システム監査
指摘事項として記載すべきもの
ソフトウェア開発プロセスにおけるセキュリティを確保するための取組について,JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)の附属書 A の管理策に照らして監査を行った。判明した状況のうち,監査人が,監査報告書に指摘事項として記載すべきものはどれか。
- アソフトウェア開発におけるセキュリティ機能の試験は,開発期間が終了した後に実施している。
- イソフトウェア開発は,セキュリティ確保に配慮した開発環境において行っている。
- ウソフトウェア開発を外部委託している場合,外部委託先による開発活動の監督・監視において,セキュリティ確保の観点を考慮している。
- エパッケージソフトウェアを活用した開発において,セキュリティ確保の観点から,パッケージソフトウェアの変更は必要な変更に限定している。
答えと解説を見る
✓ これが正解アソフトウェア開発におけるセキュリティ機能の試験は,開発期間が終了した後に実施している。
解説
セキュリティ機能の試験を開発期間後に行っている状況が指摘事項です。
監査報告書に指摘事項として書くのは、基準とする管理策に適合していない状況です。設問が引く規格の附属書 A には、システムのセキュリティの試験に関する管理策があり、セキュリティ機能の試験は開発期間中に実施するとされています。開発期間が終わってから試験を行っている状況は、この管理策に反しています。四つの状況のうち、管理策に反しているものを一つ探すのがこの問の解き方です。
ほかの選択肢はなぜ違うのか
- イソフトウェア開発は,セキュリティ確保に配…:セキュリティ確保に配慮した開発環境で開発を行っている状況は、開発環境の保護を求める管理策に沿っています。適切に対応できている状況なので、監査報告書に指摘事項として記載するものではありません。
- ウソフトウェア開発を外部委託している場合,…:外部委託先の開発活動を監督・監視する際にセキュリティの観点を考慮している状況は、外部委託による開発に関する管理策に沿っています。求められていることが行われているので、指摘の対象になりません。
- エパッケージソフトウェアを活用した開発にお…:パッケージソフトウェアの変更を必要なものに限っている状況は、パッケージソフトウェアの変更に対する制限の管理策に沿っています。管理策どおりに運用されているので、指摘事項には当たりません。
この問題の用語
- 指摘事項監査で見つかった、直すべき点として報告書に書かれる事柄です。決まりどおりに行われていた行為は、ここには含まれません。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
- JIS Q 27001情報セキュリティの仕組みに必要な要求事項を定めた規格。本文の要求事項は全て適用が必要で、附属書Aの管理策は理由があれば除外できます。
- 情報セキュリティマネジメントシステム組織の情報セキュリティを仕組みとして運用する枠組みのこと。方針を決め、実施し、点検して見直す流れを繰り返して改善します。
- 監査人システム監査を行う人。作る側や運用する側から独立した立場を保ち、自分では作らずに規程や記録を見て確かめます。
- 監査報告書監査の結果と意見、改善の勧告をまとめて伝える文書のことです。原案は相手と意見交換し、事実誤認がないかを確かめます。
- 外部委託業務の一部または全部を、外部の専門的な企業へ任せることです。任せる範囲や品質、費用、責任の分担を、契約で取り決めます。
- 委託先業務の一部を任せた相手の会社です。任せる内容や守るべき条件を契約で定め、委託した側が状況を確かめます。
出典:令和3年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問25
同じ用語が出る問題
- 令和6年度 春期 午前Ⅱ 問7:ISMAP-LIUに関する記述(JIS Q 27001)
- 令和5年度 秋期 午前Ⅱ 問25:直接修正に関する問題(監査報告書)
- 令和4年度 秋期 午前Ⅱ 問25:SaaSに関する問題(監査人)
- 令和3年度 秋期 午前Ⅱ 問5:サイバーキルチェーンに関する説明(委託先)
- 令和2年度 10月 午前Ⅱ 問25:個人情報管理台帳に関する問題(指摘事項)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)