過去問解きまくり研究所 ホーム

インシデント管理・組織/機関・基準・セキュリティ評価|情報セキュリティマネジメント試験 科目A・B サンプル問題 科目B 問58

国内外に複数の子会社をもつA社では,インターネットに公開するWebサイトについて,A社グループの脆弱性診断基準(以下,A社グループ基準という)を設けている。A社の子会社であるB社は,会員向けに製品を販売するWebサイト(以下,B社サイトという)を運営している。B社サイトは,会員だけがB社の製品やサービスを検索できる。会員の氏名,メールアドレスなどの会員情報も管理している。B社では,11月に情報セキュリティ活動の一環として,A社グループ基準を基に自己点検を実施し,その結果を表1のとおりまとめた。

表1 B社自己点検結果(抜粋)

項番点検項目A社グループ基準点検結果
(一)Webアプリケーションプログラム(以下,Webアプリという)に対する脆弱性診断の実施・インターネットに公開しているWebサイトについて,Webアプリの新規開発時,及び機能追加時に行う。・機能追加などの変更がない場合でも,年1回以上行う。・3年前にB社サイトをリリースする1か月前に,Webアプリに対する脆弱性診断を行った。リリース以降は実施していない。・3年前の脆弱性診断では,軽微な脆弱性が2件検出された。
(二)OS及びミドルウェアに対する脆弱性診断の実施・インターネットに公開しているWebサイトについて,年1回以上行う。・毎年4月及び10月に,B社サイトに対して行っている。・今年4月の脆弱性診断では,脆弱性が3件検出された。
(三)脆弱性診断結果の報告・Webアプリ,OS及びミドルウェアに対する脆弱性診断を行った場合,その結果を,診断後2か月以内に各社の情報セキュリティ委員会に報告する。・3年前にWebアプリに対する脆弱性診断を行った2週間後に,結果を情報セキュリティ委員会に報告した。・OS及びミドルウェアに対する脆弱性診断の結果は,4月と10月それぞれの月末の情報セキュリティ委員会に報告した。
(四)脆弱性診断結果の対応・Webアプリ,OS及びミドルウェアに対する脆弱性診断で,脆弱性が発見された場合,緊急を要する脆弱性については,速やかに対応し,その他の脆弱性については,診断後,1か月以内に対応する。指定された期限までの対応が困難な場合,対応の時期を明確にし,最高情報セキュリティ責任者(CISO)の承認を得る。・3年前に検出したWebアプリの脆弱性2件について,B社サイトのリリースの1週間前に対応した。・今年4月に検出したOS及びミドルウェアに対する脆弱性のうち,2件は翌日に対応した。残り1件は,恒久的な対策は来年1月のB社サイトの更改時に対応するものとし,それまでは,設定変更による暫定対策をとるという対応計画について,脆弱性診断の10日後にCISOの承認を得た。

設問 表1中の自己点検の結果のうち,A社グループ基準を満たす項番だけを全て挙げた組合せを,解答群の中から選べ。

解説

基準の列の条件を抜き、結果の列の回数と日付に当てます。

科目Bは、事例文のどこを読めば決まるかを押さえるのが要点です。この設問は、突き合わせる相手が同じ表の中に並んでいます。表1は行ごとにA社グループ基準の列と点検結果の列が横に置かれているので、行を横に読むだけで判定が閉じます。前置きの本文に戻る必要はありません。 そのうえで、基準の列から抜き出すのは三種類の言葉だけです。どれくらいの頻度で行うか、いつまでに済ませるか、そして期限を守れないときの手続きが用意されているか。点検結果の列には、これに対応する回数と日付が並んでいます。抜いた条件へ順に当てるだけの作業になります。 見落としやすいのが、頻度の条件が二段になっている行です。ある行の基準は、脆弱性診断を行う機会を挙げたうえで「機能追加などの変更がない場合でも,年1回以上行う。」という一文を足しています。前半だけを読むと、その機会が来ていないのだから問題ないと読めてしまいますが、後半は独立して効きます。基準の列に、変更がない場合でも、といった言い回しが見えたら、そこは条件が重ねられている印だと思ってください。 もう一つ気をつけたいのが、期限に間に合っていないように見える行です。基準の中に「指定された期限までの対応が困難な場合,対応の時期を明確にし,最高情報セキュリティ責任者(CISO)の承認を得る。」という手続きが書かれているなら、その手続きを踏んだかどうかまでが基準の一部です。踏んでいれば、期限より先に延びる計画でも基準を満たします。 読む順序をもう一度。行を選ぶ、基準の列から頻度と期限と例外の手続きを抜く、結果の列の回数と日付を当てる、例外の手続きを使った箇所はその条件も当てる。四つの行を同じ手順で回せば、組合せは自然に決まります。

ほかの選択肢はなぜ違うのか

この問題に関係する言葉

出典:情報セキュリティマネジメント試験 科目A・B サンプル問題 科目B 問58

この問題を演習で解く

同じ単元をまとめて解くならインシデント管理・組織/機関・基準・セキュリティ評価へ。

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)