インシデント管理・組織/機関・基準・セキュリティ評価|平成29年度 春期 情報セキュリティマネジメント試験 午前 問8
A社は,情報システムの運用をB社に委託している。当該情報システムで発生した情報セキュリティインシデントについての対応のうち,適切なものはどれか。
- 情報セキュリティインシデント管理を一元化するために,委託契約継続可否及び再発防止策の決定をB社に任せた。
- 情報セキュリティインシデントに迅速に対応するために,サービスレベル合意書(SLA)に緊急時のセキュリティ手続を記載せず,B社の裁量に任せた。
- ✓ これが正解情報セキュリティインシデントの発生をA社及びB社の関係者に迅速に連絡するために,あらかじめ定めた連絡経路に従ってB社から連絡した。
- 迅速に対応するために,特定の情報セキュリティインシデントの一次対応においては,事前に定めた対応手順よりも,経験豊かなB社担当者の判断を優先した。
解説
決めておいた経路どおりに関係者へ早く知らせます。
運用を外部に任せていても、情報を守る責任そのものは任せた側に残ります。だから情報セキュリティインシデントが起きたときに最初に要るのは、任せた側と任せられた側の双方の関係者が、同じ事実をできるだけ早くつかむことです。誰から誰へどの順に伝えるかをあらかじめ決めておけば、伝える相手を迷って時間を失うことも、連絡が届かない人が出ることもありません。運用を担っている委託先が、あらかじめ定めた連絡経路に従って発生を知らせるという対応は、この備えをそのまま実行したものです。残りの三つは、決めておくべきことを決めずに現場任せにする、任せた側が負うべき判断まで渡す、決めた手順があるのにその場の判断で外れる、という形でいずれも取決めから離れています。
ほかの選択肢はなぜ違うのか
- 契約を続けるかどうかや、再発を防ぐ手立てをどうするかは、業務を任せた側が自ら下すべき経営の判断です。運用を担う相手に自社との契約の可否まで決めさせるのは、責任の預け方を誤っています。
- 急ぎの場面で迷わずに動けるよう取り決めを結んでおくことが、サービスレベル合意書の役割です。緊急時の手続を書かずに相手の裁量へ委ねると、動き方が人によってばらつき、かえって遅れます。
- 経験の豊富な担当者であっても、決めた手順から外れると記録や連絡が抜けやすくなります。手順に不備があるなら手順のほうを直すのが筋で、その場の判断で置き換えるやり方は長続きしません。
この問題に関係する言葉
- 情報セキュリティインシデント情報の漏えいや停止など、セキュリティを損なう出来事。実際に損なわれた場合だけでなく、そのおそれがある段階も含みます。
- サービスレベル合意書提供する内容と目標を書いて、提供者と顧客の間で結ぶ取り決めです。緊急時の手順もここに書いておかないと、事故のときに動けません。
- SLA提供する側と受ける側で、どの水準まで満たすかをあらかじめ取り決めた合意。緊急時の手順や、守れなかったときの扱いも決めておきます。
- 委託先業務の一部を任せた相手の会社です。事故が起きたときに誰がどこへ知らせるかを、あらかじめ決めた経路として結んでおきます。
出典:平成29年度 春期 情報セキュリティマネジメント試験 午前 問8
同じ単元をまとめて解くならインシデント管理・組織/機関・基準・セキュリティ評価へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)