IPA過去問ドリル

令和3年度 春期 応用情報技術者試験 午前 問58

マネジメント/システム監査

情報セキュリティ管理基準(平成28年)を基に,情報システム環境におけるマルウェア対策の実施状況について監査を実施した。判明したシステム運用担当者の対応状況のうち,監査人が,指摘事項として監査報告書に記載すべきものはどれか。

出典:令和3年度 春期 応用情報技術者試験 午前 問58

正解:ウ

解説

情報セキュリティ管理基準では,マルウェア対策として認可されていないソフトウェアの使用を防止する管理策が求められています。スキャンを実施していても,組織として認可していないソフトウェアを使用していることは管理策への違反であり,監査人は指摘事項として監査報告書に記載すべきです。

選択肢ごとの解説

  • 誤り。Web ページに対するマルウェア検出スキャンの実施は適切な対策であり,指摘事項には該当しません。
  • 誤り。マルウェア感染被害を想定した事業継続計画の策定は適切な対応であり,指摘事項には該当しません。
  • 正しい。組織として認可していないソフトウェアの使用は,スキャンの実施有無にかかわらず是正すべき事項であり,指摘事項として記載すべきです。
  • 誤り。脆弱性情報の収集と修正コードの適用による脆弱性の低減は適切な対策であり,指摘事項には該当しません。
応用情報技術者の過去問を演習モードで解く