過去問解きまくり研究所 ホーム

インシデント管理・組織/機関・基準・セキュリティ評価|情報セキュリティマネジメント試験 科目B のサンプル問題 問1

A社は,スマートフォン用のアプリケーションソフトウェアを開発・販売する従業員100名のIT会社である。A社には,営業部,開発部,情報システム部などがある。情報システム部には,従業員からの情報セキュリティに関わる問合せに対応する者(以下,問合せ対応者という)が所属している。

A社は,社内の無線LANだけに接続できるノートPC(以下,NPCという)を従業員に貸与している。A社の従業員は,NPCから社内ネットワーク上の共有ファイルサーバ,メールサーバなどを利用している。A社の従業員は,ファイル共有には,共有ファイルサーバ及びSaaS型のチャットサービスを利用している。A社は,不審な点がある電子メール(以下,電子メールをメールといい,不審な点があるメールを不審メールという)を受信した場合に備えて,図1の不審メール対応手順を定めている。

図1 不審メール対応手順

【メール受信者の手順】

1 メールを受信した場合は,差出人や宛先のメールアドレス,件名,本文などを確認する。

2 少しでも不審メールの可能性がある場合は,添付ファイルを開封したり,本文中のURLをクリックしたりしない。

3 少しでも不審メールの可能性がある場合は,問合せ対応者に連絡する。

【問合せ対応者の手順】

(省略)

ある日,不審メール対応手順が十分であるかどうかを検証することを目的とした,標的型攻撃メールへの対応訓練(以下,A訓練という)を,営業部を対象に実施することがA社の経営会議で検討された。営業部の情報セキュリティリーダであるB主任が,マルウェア感染を想定したA訓練の計画を策定し,計画は経営会議で承認された。今回のA訓練では,PDFファイルを装ったファイルをメールに添付して,営業部員1人ずつに送信する。このファイルを開くとPCが擬似マルウェアに感染し,全文が文字化けしたテキストが表示される。B主任は,A訓練を実施した後,表1に課題と解決案をまとめて,後日,経営会議で報告した。

表1 課題と解決案(抜粋)

課題No.課題解決案
課題1不審メールだと気付いた営業部員が,注意喚起するために部内の連絡用のメーリングリスト宛てに添付ファイルを付けたまま転送している。不審メール対応手順の【メール受信者の手順】の3を,“少しでも不審メールの可能性がある場合は,問合せ対応者に連絡した上で,[a]”に修正する。
課題2(省略)(省略)

設問 表1中の[a]に入れる字句はどれか。解答群のうち,最も適切なものを選べ。

解説

連絡した上で、に続く一文だと気づけば、置ける行動は絞れます。

見るべきなのは、表1の課題1の欄と、図1にあるメール受信者の手順の3です。修正案の書き出しが、問合せ対応者に連絡した上で、となっているので、空欄に入るのは連絡した後に受信者が取る行動だと分かります。ここを押さえずに文だけを読み比べると、どれももっともらしく見えてしまいます。なお、この訓練はマルウェア感染を想定したものですが、空欄を決めるのに訓練の中身は要りません。 軸は二つです。一つ目は、課題1に書かれた困りごとを止めるか。課題1が問題にしているのは、注意喚起という目的そのものではなく、不審メールを添付ファイルごと多くの人に配ってしまう形です。二つ目は、手順の流れと噛み合うか。連絡した上でと書かれている以上、受信者が自分の判断だけで先に動く形は、この位置には収まりません。 一つ目の軸に当てると、宛先を部の全員や全従業員に広げるもの、社内の共有の場所に置いて誰でも見られるようにするものは、いずれも不審メールに触れる人を増やします。宛先の書き方や配る手段が変わっても、添付ファイルや本文中のURLが多くの人の手元に届く点は変わりません。 二つ目の軸に当てると、渡す相手を問合せ対応者だけに絞る形が残り、違いは指示を待つかどうかだけになります。不審メールを動かすこと自体が被害を広げうる行為ですから、連絡を受けた側の指示を待つほうが、まず連絡すると定めた図1の手順と噛み合います。 修正案の書き出しを先に読み、そこに続けて自然な行動はどれかを考える。この順で読むと、選択肢の長さに惑わされません。

ほかの選択肢はなぜ違うのか

この問題に関係する言葉

出典:情報セキュリティマネジメント試験 科目B のサンプル問題 問1

この問題を演習で解く

同じ単元をまとめて解くならインシデント管理・組織/機関・基準・セキュリティ評価へ。

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)