システム監査・内部統制|平成31年度 春期 情報セキュリティマネジメント試験 午前 問38
ソフトウェア開発プロセスにおけるセキュリティを確保するための取組について,JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)の附属書Aの管理策に照らして監査を行った。判明した状況のうち,監査人が監査報告書に指摘事項として記載すべきものはどれか。
- ✓ これが正解ソフトウェア開発におけるセキュリティ機能の試験は,開発期間が終了した後に実施している。
- ソフトウェア開発は,セキュリティ確保に配慮した開発環境において行っている。
- ソフトウェア開発を外部委託している場合,外部委託先による開発活動の監督・監視において,セキュリティ確保の観点を考慮している。
- パッケージソフトウェアを活用した開発において,セキュリティ確保の観点から,パッケージソフトウェアの変更は必要な変更に限定している。
解説
セキュリティ機能の試験を開発終了後に回すのは指摘事項です。
設問が引くJIS Q 27001:2014の附属書Aには、ソフトウェア開発の工程の中でセキュリティを確保するための管理策が並んでいます。セキュリティ機能の試験は、開発の途中で行ってこそ、見つかった問題を設計や実装に反映できます。開発期間が終了した後にだけ試験を実施しているという状況では、問題が見つかっても手戻りが難しく、開発プロセスの中でセキュリティを確保するという管理策の趣旨に反します。だから監査人は、これを指摘事項として監査報告書に記載すべきです。残りの三つは、いずれも管理策の趣旨に沿った適切な状況です。
ほかの選択肢はなぜ違うのか
- セキュリティ確保に配慮した開発環境で開発を行うことは、管理策の趣旨に沿った望ましい状況です。監査報告書に載せるべき不備ではありません。
- 外部委託先による開発活動の監督・監視にセキュリティ確保の観点を組み込むことは、委託時に求められる適切な取組です。指摘事項には当たりません。
- パッケージソフトウェアの変更を必要な範囲に限定することは、余計な変更による脆弱性の混入や保守性の低下を防ぐ適切な判断です。指摘事項には当たりません。
この問題に関係する言葉
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
出題当時の情報です(現在との違い)
設問が示す JIS Q 27001:2014 は2023年版に置き換わっています。正解は変わらないとみられます。
出典:平成31年度 春期 情報セキュリティマネジメント試験 午前 問38
同じ単元をまとめて解くならシステム監査・内部統制へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)