システム監査・内部統制|平成28年度 春期 情報セキュリティマネジメント試験 午前 問3
情報セキュリティに係るリスクマネジメントが効果的に実施されるよう,リスクアセスメントに基づいた適切なコントロールの整備,運用状況を検証又は評価し,保証又は助言を与えるものであり,実施者に独立かつ専門的な立場が求められるものはどれか。
- コントロールセルフアセスメント(CSA)
- ✓ これが正解情報セキュリティ監査
- 情報セキュリティ対策ベンチマーク
- ディジタルフォレンジックス
解説
独立した立場で検証し保証や助言を与えるのが情報セキュリティ監査です。
設問が述べているのは、リスクアセスメントを踏まえて選ばれた対策が、きちんと整備され、そのとおりに運用されているかを確かめ、その結果として保証を与えたり助言を行ったりする仕組みです。これが情報セキュリティ監査です。確かめられる側と同じ立場にいる人が確かめても、身内の点検にとどまってしまいます。だから実施する人には、対象から独立していることと、専門的な知識をもっていることの両方が求められます。設問の末尾が実施者の独立かつ専門的な立場という条件を挙げているのは、この仕組みの成り立ちを示す部分です。
ほかの選択肢はなぜ違うのか
- コントロールセルフアセスメントは、業務を担っている部門が自分たちの手で点検するやり方です。現場が自ら見直す手立てとしては有効ですが、対象から離れた立場という条件のほうを満たしません。
- 情報セキュリティ対策ベンチマークは、自組織の状況を入力して取組の度合いを自己診断するための道具です。診断する主体が対象そのものなので、対象から独立した立場の者が検証したうえで保証や助言を与える仕組みには当たりません。
- デジタルフォレンジックスは、事故や不正が起きたあとに、法的な証拠となるデータを集め、保全し、調べて分析する取組です。平時に対策の整備状況や運用状況を確かめる活動とは、目的も働く場面も異なります。
この問題に関係する言葉
- 情報セキュリティ監査対策が整えられ運用されているかを、独立した立場の人が検証して保証や助言を与える活動。対象は情報システムではなく情報資産で、コンピュータの無い部署も含みます。
- デジタルフォレンジックス起きた出来事の証拠を、変えないまま集めて調べる手立て(古い表記はディジタルフォレンジックス)。後から証拠として使えるよう、扱いの筋道を記録に残します。
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- コントロールセルフアセスメント担当している人たち自身が、自分の業務の統制を点検して評価するやり方です。現場が自分で気づける利点があります。
- 情報セキュリティ対策ベンチマーク自組織の情報セキュリティ対策の状況を、ほかの組織と比べて確かめる自己診断の仕組みです。同業の水準と比べて、足りない対策を見つけられます。
出題当時の情報です(現在との違い)
根拠となる情報セキュリティ監査基準は令和7年版に改訂されています。正解は変わりません。表記も現在は「デジタルフォレンジックス」です。
出典:平成28年度 春期 情報セキュリティマネジメント試験 午前 問3
同じ単元をまとめて解くならシステム監査・内部統制へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)