監査人が監査報告書に指摘事項として記載すべきもの|情報セキュリティマネジメント 平成31年 春期午前試験 問38
出典:平成31年春期 午前 問38
分野:システム監査(中分類) / システム監査(小分類)
ソフトウェア開発プロセスにおけるセキュリティを確保するための取組について,JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)の附属書Aの管理策に照らして監査を行った。判明した状況のうち,監査人が監査報告書に指摘事項として記載すべきものはどれか。
- ア:ソフトウェア開発におけるセキュリティ機能の試験は,開発期間が終了した後に実施している。
- イ:ソフトウェア開発は,セキュリティ確保に配慮した開発環境において行っている。
- ウ:ソフトウェア開発を外部委託している場合,外部委託先による開発活動の監督・監視において,セキュリティ確保の観点を考慮している。
- エ:パッケージソフトウェアを活用した開発において,セキュリティ確保の観点から,パッケージソフトウェアの変更は必要な変更に限定している。
TSUNAGARU-ADVICE
まず押さえたいこと
ソフトウェア開発では、セキュリティ機能の試験を開発プロセスの中で適切な段階に組み込み、問題を早期に発見できるようにすることが重要です。開発期間が終了した後になって初めてセキュリティ試験を実施する運用では、問題の発見や修正が遅れるおそれがあります。
迷ったときの判断軸
監査では、セキュリティ対策が開発プロセスの中に組み込まれているかを確認します。安全な開発環境の利用、外部委託先の監督、パッケージソフトウェアの変更を必要最小限にする取組は、いずれもセキュリティ確保の方向に沿っています。一方、試験を開発終了後にまとめて行うだけでは不十分です。
科目Bにつなげるために
科目Bでは、要件定義・設計・実装・試験・運用のどの段階で対策すべきかを考える場面につながります。後工程でまとめて確認するのではなく、各工程でセキュリティを確認するという考え方を押さえておきましょう。
JIS Q 27001:2014の附属書Aでは、ソフトウェア開発において、開発ライフサイクル全体を通じてセキュリティを確保することが求められています。セキュリティ機能の試験も、開発終了後にまとめて実施するのではなく、開発工程の中で適切に計画・実施することが重要です。
本問では、「セキュリティ機能の試験は,開発期間が終了した後に実施している」という部分が判断のポイントです。開発期間が終了してから初めて試験する運用では、問題が見つかった場合の手戻りが大きくなり、開発プロセスにセキュリティを組み込むという考え方にも合いません。そのため、監査上の指摘事項として記載すべきものは、アです。
❌他選択肢が誤りの理由イ:ソフトウェア開発は,セキュリティ確保に配慮した開発環境において行っている。
⇒セキュリティに配慮した開発環境を整備して開発することは、適切な管理策です。指摘事項には該当しません。
ウ:ソフトウェア開発を外部委託している場合,外部委託先による開発活動の監督・監視において,セキュリティ確保の観点を考慮している。
⇒外部委託先の開発活動について、セキュリティの観点から監督・監視することは適切な管理です。外部委託したからといって、セキュリティ管理の責任まで委託先任せにしてよいわけではありません。
エ:パッケージソフトウェアを活用した開発において,セキュリティ確保の観点から,パッケージソフトウェアの変更は必要な変更に限定している。
⇒パッケージソフトウェアへの変更を必要最小限に限定することは、セキュリティ上適切な対応です。不必要な変更を増やすと、脆弱性や不具合を生む可能性が高まるためです。