IPA過去問ドリル

平成30年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問24

マネジメント/サービスマネジメント

IT サービスマネジメントの情報セキュリティ管理プロセスに対して,JIS Q 20000-1:2012(サービスマネジメントシステム要求事項)が要求している事項はどれか。

出典:平成30年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問24

正解:ウ

解説

JIS Q 20000-1:2012 のサービスマネジメントシステムでは,変更管理プロセスにおいて,変更要求(RFC)を評価する際に,その変更が情報セキュリティ基本方針及び関連する管理策に与える潜在的な影響を評価することが要求されています。これは,変更によって情報セキュリティ上の新たなリスクが生じないようにするための情報セキュリティ管理プロセスとの連携要求です。

選択肢ごとの解説

  • 誤り。CMDB に記録された CI の原本管理は構成管理プロセスに関する事項であり,情報セキュリティ管理プロセスに対する直接的な要求事項ではありません。
  • 誤り。潜在的な問題低減のための予防処置は問題管理プロセスに関する要求事項であり,情報セキュリティ管理プロセスに特有の要求事項ではありません。
  • 正しい。変更要求が情報セキュリティ基本方針及び管理策に与える潜在的影響を評価することは,情報セキュリティ管理プロセスと変更管理プロセスとの連携に関する JIS Q 20000-1 の要求事項です。
  • 誤り。リスク,事業利益及び技術的実現可能性を考慮した変更受入れの意思決定は,変更管理プロセス全般に関する要求事項であり,情報セキュリティ管理プロセスに特有のものではありません。
情報処理安全確保支援士の過去問を演習モードで解く