IPA過去問ドリル

平成28年度 春期 情報セキュリティマネジメント試験 午前 問3

テクノロジ/セキュリティ

情報セキュリティに係るリスクマネジメントが効果的に実施されるよう,リスクアセスメントに基づいた適切なコントロールの整備,運用状況を検証又は評価し,保証又は助言を与えるものであり,実施者に独立かつ専門的な立場が求められるものはどれか。

出典:平成28年度 春期 情報セキュリティマネジメント試験 午前 問3

正解:イ

解説

情報セキュリティ監査は、リスクアセスメントに基づいた適切なコントロールの整備・運用状況を、独立かつ専門的な立場から検証・評価し、保証又は助言を与える活動です。監査人の独立性が重要な要件となります。

選択肢ごとの解説

  • 誤り。コントロールセルフアセスメント(CSA)は、業務の当事者自身が自らのコントロールを評価する手法であり、独立した立場からの監査ではありません。
  • 正しい。情報セキュリティ監査は、独立かつ専門的な立場からコントロールの整備・運用状況を検証・評価し、保証又は助言を与えるものです。
  • 誤り。情報セキュリティ対策ベンチマークは、自己診断ツールであり、独立した監査を意味しません。
  • 誤り。ディジタルフォレンジックスは、証拠保全・分析のための技術・手続きであり、監査そのものではありません。
情報セキュリティマネジメントの過去問を演習モードで解く