ISMS・諸規程・情報セキュリティ継続|令和8年度 情報セキュリティマネジメント試験 科目B 問14
A社は従業員200名の電子機器メーカーである。東京に本社があり,新潟に工場がある。A社では,ファイルサーバを図1のように運用している。
図1 A社のファイルサーバの運用
・ファイルサーバは本社と工場のサーバルームに設置している。
・ファイルサーバは,磁気テープを使用してファイルのバックアップを取得している。
・土曜日の午前2時からフルバックアップを取得し,翌週の火曜日と木曜日の午前2時から増分バックアップを取得している。
・情報システム部の担当者は毎週月曜日,火曜日,木曜日の朝10時頃,バックアップジョブの実行結果の確認と磁気テープの交換を行い,磁気テープは耐火金庫に保管している。
・磁気テープには上書きモードでバックアップを取得し,1か月分の磁気テープを世代管理している。
・これまで,フルバックアップからのリストアには平均して4時間,1回の増分バックアップからは平均して0.25時間掛かっている。
・A社はICT継続のための試験を実施しており,ファイルサーバも試験対象である。
注記 事業影響度分析の結果に基づき,ファイルサーバは,72時間の目標復旧時点(RPO)と120時間の目標復旧時間(RTO)が要求事項として定められている。
A社はISMS認証を取得しており,最高情報セキュリティ責任者(CISO)を中心に情報セキュリティに取り組み,定期的に,情報セキュリティリスクアセスメントを行っている。今般,ISMS認証基準がJIS Q 27001:2023に改正されたことを受け,情報セキュリティリーダーのBさんは,新基準への移行審査に向けて準備することになった。改正によって新たに追加された情報セキュリティ管理策について,Bさんは情報システム部の担当者に取組状況を確認し,その評価結果を表1にまとめた。
表1 Bさんの評価結果(抜粋)
| 項番 | 情報セキュリティ管理策 | 評価結果 |
|---|---|---|
| 1 | (事業継続のためのICTの備え)事業継続の目的及びICT継続の要求事項に基づいて,ICTの備えを計画し,実施し,維持し,試験しなければならない。 | 実施している |
Bさんは,移行審査前の内部監査で,内部監査室から表1の項番1に関するファイルサーバの運用について何点か質問を受け,表2のとおり回答した。
表2 内部監査室へのBさんの回答(抜粋)
| 項番 | Bさんの回答 |
|---|---|
| 1 | 例えば,金曜日の正午に障害が発生した場合,少なくとも[a1]の時点のデータは復元しなければならない。 |
| 2 | 例えば,木曜日の正午に障害が発生し,ファイルサーバの全データが消失したとすると,バックアップからのリストアには[a2]時間掛かると予想される。 |
| 3 | ICT継続の計画書は,[a3]が承認している。 |
設問 表2中の[a1]~[a3]に入れる字句の適切な組合せを,aに関する解答群の中から選べ。
- a1=月曜日の正午 / a2=4.25 / a3=CISO
- a1=月曜日の正午 / a2=4.25 / a3=情報システム部の担当者
- a1=月曜日の正午 / a2=4.25 / a3=内部監査室長
- a1=月曜日の正午 / a2=4.50 / a3=CISO
- a1=月曜日の正午 / a2=4.50 / a3=情報システム部の担当者
- a1=火曜日の正午 / a2=4.25 / a3=情報システム部の担当者
- a1=火曜日の正午 / a2=4.25 / a3=内部監査室長
- ✓ これが正解a1=火曜日の正午 / a2=4.50 / a3=CISO
- a1=火曜日の正午 / a2=4.50 / a3=情報システム部の担当者
- a1=火曜日の正午 / a2=4.50 / a3=内部監査室長
解説
3つの空欄は参照先が別々です。注記・図1・本文をそれぞれ見ます。
この設問でつまずくとしたら、参照先を1か所だと思い込むところです。3つの空欄は、それぞれ別の場所を見て決まります。 1つ目の空欄は、図1ではなく、図1のすぐ下にある小さな注記を見ます。そこに、ファイルサーバに求められる目標復旧時点と目標復旧時間が、それぞれ時間数で書かれています。目標復旧時点は、障害の時点からどれだけ前までのデータなら失ってよいかの限界です。障害が起きた曜日と時刻から、その時間数だけさかのぼった時点が答えになります。復旧に掛けてよい時間のほうと取り違えないでください。 2つ目の空欄は、図1のバックアップの取り方の行と、リストアに掛かる時間の行を見ます。障害の時刻より前に取り終えているものを、フルバックアップから順に数え上げ、それぞれの所要時間を足します。増分の分をいくつ足すかが分かれ目なので、曜日と時刻を照らして、その時点で使えるものだけを数えてください。 3つ目の空欄は、図1でも表でもなく、A社の体制を述べた一文を見ます。計画を承認するのは、その取組み全体の責任を負う立場の人です。実際に運用している担当者は実施する側であり、監査する側の立場の人が承認すると、自分が承認したものを自分で監査することになります。 注記、図1、本文。空欄ごとに戻る場所を変える。この読み方をすれば、3つとも別々に確かめられます。
ほかの選択肢はなぜ違うのか
- 図1の下の注記にある目標復旧時点の時間数を、障害が起きた時刻からさかのぼって当てます。金曜日の正午の72時間前なので、火曜日の正午です。復旧に掛けてよい時間のほうを使うと、別の曜日が出てしまいます。
- 障害の時刻より前に取り終えているものだけを数えます。フルバックアップ1回に増分2回分を足すので、4時間に0.25時間を2つ加えた4.50時間になります。増分を1回しか数えないと0.25時間短い値が出ます。
- 計画を承認するのは、情報セキュリティの取組み全体の責任を負う立場の人です。事例文はその役職を明示しています。運用する担当者や監査する側の立場を入れると、実施と承認、監査と承認が同じ人に重なってしまいます。
この問題に関係する言葉
- RPO障害が起きたとき、どの時点のデータまで戻せればよいかの目標。復旧までの時間の目標であるRTOとは別の指標です。
- RTO障害が起きてから、どれだけの時間で業務を再開させるかの目標。失ってよいデータ量の目標であるRPOとは別の指標です。
- フルバックアップ対象のデータを毎回まるごと保存する方式。1回にかかる時間は長くなりますが、復元はその1本だけで済みます。
- 増分バックアップ前回のバックアップ以降に変わった分だけを保存する方式。毎回の保存は速く小さい代わりに、復元には前の世代がそろっている必要があります。
出典:令和8年度 情報セキュリティマネジメント試験 科目B 問14
同じ単元をまとめて解くならISMS・諸規程・情報セキュリティ継続へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)