システム監査・内部統制|令和5年度 情報セキュリティマネジメント試験 科目A 問9
情報システムのインシデント管理に対する監査で判明した状況のうち,監査人が,指摘事項として監査報告書に記載すべきものはどれか。
- インシデント対応手順が作成され,関係者への周知が図られている。
- インシデントによってデータベースが被害を受けた場合の影響を最小にするために,規程に従ってデータのバックアップをとっている。
- ✓ これが正解インシデントの種類や発生箇所,影響度合いに関係なく,連絡・報告ルートが共通になっている。
- 全てのインシデントについて,インシデント記録を残し,責任者の承認を得ることが定められている。
解説
影響度に関係なく連絡ルートが共通なのは指摘対象です。
システム監査で指摘事項として書くのは、望ましくない状態が見つかったものです。インシデント管理では、軽い不具合と事業を止めるような重大事象を同じ扱いにすると、重大なものが埋もれて対応が遅れます。種類や発生箇所、影響度合いに関係なく連絡や報告のルートが共通になっていると、重大な事象が経営層へ速やかにエスカレーションされないおそれがあります。だからこれが指摘の対象になります。残りの三つは、手順の作成と周知、規程に沿ったバックアップ、記録と承認の定めで、いずれも望ましい状態です。
ほかの選択肢はなぜ違うのか
- インシデント対応手順が作成され関係者へ周知されているのは、いざというときに動けるようにするために必要なことです。望ましい状態なので、指摘事項として書くものではありません。
- 被害の影響を最小にするため規程に従ってバックアップをとっているのは、備えができている状態です。あるべき姿なので、指摘の対象にはなりません。
- 全てのインシデントについて記録を残し責任者の承認を得ると定めているのは、対応の跡をたどれるようにするために適切です。望ましい定めであり、指摘事項ではありません。
この問題に関係する言葉
- インシデント管理起きた出来事を受け付け、記録し、元どおりに戻すまでを決まった流れで進めること。原因の追究は別の活動として分けます。
- システム監査情報システムが安全で正しく使われているかを、担当から独立した立場で点検し報告すること。直すべきところを見つけて伝えます。
- エスカレーション自分たちで解決できないことを、上位や専門の担当へ引き継ぐことです。連絡の道筋は、影響の大きさに応じて分けておきます。
出典:令和5年度 情報セキュリティマネジメント試験 科目A 問9
同じ単元をまとめて解くならシステム監査・内部統制へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)