過去問解きまくり研究所 ホーム

インシデント管理・組織/機関・基準・セキュリティ評価|情報セキュリティマネジメント試験 科目B のサンプル問題 問2

国内外に複数の子会社をもつA社では,インターネットに公開するWebサイトについて,A社グループの脆弱性診断基準(以下,A社グループ基準という)を設けている。A社の子会社であるB社は,会員向けに製品を販売するWebサイト(以下,B社サイトという)を運営している。会員が2回目以降の配達先の入力を省略できるように,今年の8月,B社サイトにログイン機能を追加した。B社サイトは,会員の氏名,住所,電話番号,メールアドレスなどの会員情報も管理することになった。

B社では,11月に情報セキュリティ活動の一環として,A社グループ基準を基に自己点検を実施し,その結果を表1のとおりまとめた。

表1 B社自己点検結果(抜粋)

項番点検項目A社グループ基準点検結果
(一)Webアプリケーションプログラム(以下,Webアプリという)に対する脆弱性診断の実施・インターネットに公開しているWebサイトについて,Webアプリの新規開発時,及び機能追加時に行う。・機能追加などの変更がない場合でも,年1回以上行う。・毎年6月に,Webアプリに対する脆弱性診断を外部セキュリティベンダに依頼し,実施している。・今年は6月に脆弱性診断を実施し,脆弱性が2件検出された。
(二)OS及びミドルウェアに対する脆弱性診断の実施・インターネットに公開しているWebサイトについて,年1回以上行う。・毎年10月に,B社サイトに対して行っている。・今年10月の脆弱性診断では,軽微な脆弱性が4件検出された。
(三)脆弱性診断結果の報告・Webアプリ,OS及びミドルウェアに対する脆弱性診断を行った場合,その結果を,診断後2か月以内に各社の情報セキュリティ委員会に報告する。・Webアプリに対する診断の結果は,6月末の情報セキュリティ委員会に報告した。・OS及びミドルウェアに対する診断の結果は,脆弱性が軽微であることを考慮し,情報システム部内での共有にとどめた。
(四)脆弱性診断結果の対応・Webアプリ,OS及びミドルウェアに対する脆弱性診断で,脆弱性が発見された場合,緊急を要する脆弱性については,速やかに対応し,その他の脆弱性については,診断後,1か月以内に対応する。指定された期限までの対応が困難な場合,対応の時期を明確にし,最高情報セキュリティ責任者(CISO)の承認を得る。・今年6月に検出したWebアプリの脆弱性2件について,1週間後に対応した。・今年10月に検出したOS及びミドルウェアの脆弱性4件について,2週間後に対応した。

設問 表1中の自己点検の結果のうち,A社グループ基準を満たす項番だけを全て挙げた組合せを,解答群の中から選べ。

解説

基準の列の条件を1つずつ結果の列に当てます。8月の機能追加が効きます。

表1は、脆弱性診断についての基準の列と、点検結果の列が横に並ぶ形になっています。読み方は単純で、行ごとに、基準の列に書かれた条件を1つずつ結果の列に当てるだけです。基準の列に条件が2つ書かれている行は、2つとも満たして初めて満たしたことになります。1つでも欠ければ、その行は満たしません。 もう1か所、表の外に効く記述があります。事例文の冒頭に、今年の8月にB社サイトへログイン機能を追加したこと、それにともなって会員情報も扱うようになったことが書かれています。この出来事は、年1回という条件とは別の条件、つまり変更があったときに何をするかを定めた条件に当たります。表だけを見ていると、毎年行っているのだから満たしている、と読んでしまいます。 軸はこの2点です。基準の列の条件を全部満たしているか。そして、表の外に書かれた出来事が、基準の条件を追加で発生させていないか。 もう一つ、結果の列に書かれた理由づけに引きずられないようにしてください。基準の列は、対象と期限を条件として定めているだけで、程度に応じて省いてよいとは書いていません。省いた理由がもっともらしくても、条件を満たしていなければ満たさない側に入ります。 行ごとに基準の列を読む、条件の数だけ確かめる、表の外の出来事を思い出す。この順で当てれば、4つの行はそれぞれ独立に決まります。

ほかの選択肢はなぜ違うのか

この問題に関係する言葉

出典:情報セキュリティマネジメント試験 科目B のサンプル問題 問2

この問題を演習で解く

同じ単元をまとめて解くならインシデント管理・組織/機関・基準・セキュリティ評価へ。

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)