過去問解きまくり研究所 ホーム

システム監査・内部統制|平成31年度 春期 情報セキュリティマネジメント試験 午前 問38

ソフトウェア開発プロセスにおけるセキュリティを確保するための取組について,JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)の附属書Aの管理策に照らして監査を行った。判明した状況のうち,監査人が監査報告書に指摘事項として記載すべきものはどれか。

解説

セキュリティ機能の試験を開発終了後に回すのは指摘事項です。

設問が引くJIS Q 27001:2014の附属書Aには、ソフトウェア開発の工程の中でセキュリティを確保するための管理策が並んでいます。セキュリティ機能の試験は、開発の途中で行ってこそ、見つかった問題を設計や実装に反映できます。開発期間が終了した後にだけ試験を実施しているという状況では、問題が見つかっても手戻りが難しく、開発プロセスの中でセキュリティを確保するという管理策の趣旨に反します。だから監査人は、これを指摘事項として監査報告書に記載すべきです。残りの三つは、いずれも管理策の趣旨に沿った適切な状況です。

ほかの選択肢はなぜ違うのか

この問題に関係する言葉

出題当時の情報です(現在との違い)

設問が示す JIS Q 27001:2014 は2023年版に置き換わっています。正解は変わらないとみられます。

出典:平成31年度 春期 情報セキュリティマネジメント試験 午前 問38

この問題を演習で解く

同じ単元をまとめて解くならシステム監査・内部統制へ。

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)