インシデント管理・組織/機関・基準・セキュリティ評価|情報セキュリティマネジメント試験 科目B のサンプル問題 問2
国内外に複数の子会社をもつA社では,インターネットに公開するWebサイトについて,A社グループの脆弱性診断基準(以下,A社グループ基準という)を設けている。A社の子会社であるB社は,会員向けに製品を販売するWebサイト(以下,B社サイトという)を運営している。会員が2回目以降の配達先の入力を省略できるように,今年の8月,B社サイトにログイン機能を追加した。B社サイトは,会員の氏名,住所,電話番号,メールアドレスなどの会員情報も管理することになった。
B社では,11月に情報セキュリティ活動の一環として,A社グループ基準を基に自己点検を実施し,その結果を表1のとおりまとめた。
表1 B社自己点検結果(抜粋)
| 項番 | 点検項目 | A社グループ基準 | 点検結果 |
|---|---|---|---|
| (一) | Webアプリケーションプログラム(以下,Webアプリという)に対する脆弱性診断の実施 | ・インターネットに公開しているWebサイトについて,Webアプリの新規開発時,及び機能追加時に行う。・機能追加などの変更がない場合でも,年1回以上行う。 | ・毎年6月に,Webアプリに対する脆弱性診断を外部セキュリティベンダに依頼し,実施している。・今年は6月に脆弱性診断を実施し,脆弱性が2件検出された。 |
| (二) | OS及びミドルウェアに対する脆弱性診断の実施 | ・インターネットに公開しているWebサイトについて,年1回以上行う。 | ・毎年10月に,B社サイトに対して行っている。・今年10月の脆弱性診断では,軽微な脆弱性が4件検出された。 |
| (三) | 脆弱性診断結果の報告 | ・Webアプリ,OS及びミドルウェアに対する脆弱性診断を行った場合,その結果を,診断後2か月以内に各社の情報セキュリティ委員会に報告する。 | ・Webアプリに対する診断の結果は,6月末の情報セキュリティ委員会に報告した。・OS及びミドルウェアに対する診断の結果は,脆弱性が軽微であることを考慮し,情報システム部内での共有にとどめた。 |
| (四) | 脆弱性診断結果の対応 | ・Webアプリ,OS及びミドルウェアに対する脆弱性診断で,脆弱性が発見された場合,緊急を要する脆弱性については,速やかに対応し,その他の脆弱性については,診断後,1か月以内に対応する。指定された期限までの対応が困難な場合,対応の時期を明確にし,最高情報セキュリティ責任者(CISO)の承認を得る。 | ・今年6月に検出したWebアプリの脆弱性2件について,1週間後に対応した。・今年10月に検出したOS及びミドルウェアの脆弱性4件について,2週間後に対応した。 |
設問 表1中の自己点検の結果のうち,A社グループ基準を満たす項番だけを全て挙げた組合せを,解答群の中から選べ。
- (一)
- (一),(二)
- (一),(二),(三)
- (一),(三)
- (一),(四)
- (二),(三),(四)
- ✓ これが正解(二),(四)
- (三)
- (三),(四)
解説
基準の列の条件を1つずつ結果の列に当てます。8月の機能追加が効きます。
表1は、脆弱性診断についての基準の列と、点検結果の列が横に並ぶ形になっています。読み方は単純で、行ごとに、基準の列に書かれた条件を1つずつ結果の列に当てるだけです。基準の列に条件が2つ書かれている行は、2つとも満たして初めて満たしたことになります。1つでも欠ければ、その行は満たしません。 もう1か所、表の外に効く記述があります。事例文の冒頭に、今年の8月にB社サイトへログイン機能を追加したこと、それにともなって会員情報も扱うようになったことが書かれています。この出来事は、年1回という条件とは別の条件、つまり変更があったときに何をするかを定めた条件に当たります。表だけを見ていると、毎年行っているのだから満たしている、と読んでしまいます。 軸はこの2点です。基準の列の条件を全部満たしているか。そして、表の外に書かれた出来事が、基準の条件を追加で発生させていないか。 もう一つ、結果の列に書かれた理由づけに引きずられないようにしてください。基準の列は、対象と期限を条件として定めているだけで、程度に応じて省いてよいとは書いていません。省いた理由がもっともらしくても、条件を満たしていなければ満たさない側に入ります。 行ごとに基準の列を読む、条件の数だけ確かめる、表の外の出来事を思い出す。この順で当てれば、4つの行はそれぞれ独立に決まります。
ほかの選択肢はなぜ違うのか
- 基準の列には、新規開発時と機能追加時に行うことと、変更がなくても年1回以上行うことの2つが並んでいます。年1回のほうは満たしていますが、事例文にある今年8月の機能追加のあとに実施した記録がありません。片方が欠けています。
- この行の基準の列にある条件は、年1回以上行うという1つだけです。結果の列を見ると毎年の実施が続いており、今年も行われています。検出された件数や程度は、この行の条件には関係しません。満たしている側です。
- 基準の列は、診断を行った場合はその結果を情報セキュリティ委員会へ報告すると定めています。片方は報告されていますが、もう片方は部内での共有にとどまっています。軽微だからという扱いは基準の列に書かれていません。
- 基準の列は、緊急を要するものは速やかに、その他は診断後1か月以内に対応すると定めています。結果の列の2件はどちらも1週間後と2週間後で、期限の中に収まっています。承認を得る必要が出るのは期限に間に合わないときです。
この問題に関係する言葉
- 脆弱性診断システムに攻撃の足掛かりが残っていないかを、実際に調べて確かめる作業。見つかった弱点をふさぐための入口になります。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 情報セキュリティ委員会組織の情報セキュリティの方針や重要な事項を、部門をまたいで話し合い決めるための会議体。一つの部署だけでは決められない事柄を扱います。
出典:情報セキュリティマネジメント試験 科目B のサンプル問題 問2
同じ単元をまとめて解くならインシデント管理・組織/機関・基準・セキュリティ評価へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)