平成28年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問24
マネジメント/サービスマネジメントIT サービスマネジメントの情報セキュリティ管理プロセスに対して,JIS Q 20000-1 が要求している事項はどれか。
出典:平成28年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問24
- アCMDB に記録されている CI の原本を,物理的又は電子的にセキュリティが保たれた書庫で管理しなければならない。
- イ潜在的な問題を低減させるために,予防処置をとらなければならない。
- ウ変更要求が情報セキュリティ基本方針及び管理策に与える潜在的影響を評価しなければならない。
- エ変更要求の受入れについての意思決定では,リスク,事業利益及び技術的実現可能性を考慮しなければならない。
正解:ウ
解説
JIS Q 20000-1(ITサービスマネジメントシステム要求事項)では,情報セキュリティ管理プロセスに関連して,変更管理プロセスの一環として,変更要求が情報セキュリティの基本方針及び管理策に与える潜在的な影響を評価しなければならないことを要求しています。
選択肢ごとの解説
- ア誤り。CMDBに記録されたCI(構成品目)の原本管理は構成管理プロセスに関する事項であり,情報セキュリティ管理プロセスに対する要求事項として問われているものとは異なります。
- イ誤り。潜在的な問題を低減するための予防処置は問題管理プロセスに関する事項です。
- ウ正しい。変更要求が情報セキュリティ基本方針及び管理策に与える潜在的影響を評価することは,JIS Q 20000-1が情報セキュリティ管理に関連して要求している事項です。
- エ誤り。変更の受入れの意思決定においてリスク,事業利益,技術的実現可能性を考慮することは変更管理プロセス一般の要求事項であり,情報セキュリティ管理プロセスに特有の要求事項として問われているものではありません。