情報セキュリティの評価において新たに追加すべき対策として考えられるもの|情報セキュリティマネジメント 令和4年 サンプル問題 問51

出典:令和4年度 サンプル問題 科目B 問51 分野:科目B / 情報セキュリティマネジメントの継続的改善
 A社は,金属加工を行っている従業員50名の企業である。同業他社がサイバー攻撃を受けたというニュースが増え,A社の社長は情報セキュリティに対する取組が必要であると考え,新たに情報セキュリティリーダーをおくことにした。  社長は,どのような取組が良いかを検討するよう,情報セキュリティリーダーに任命されたB主任に指示した。B主任は,調査の結果,IPAが実施しているSECURITY ACTIONへの取組を社長に提案した。  SECURITY ACTIONとは,中小企業自らが,情報セキュリティ対策に取り組むことを自己宣言する制度であるとの説明を受けた社長は,SECURITY ACTIONの一つ星を宣言するために情報セキュリティ5か条に取り組むことを決め,B主任に,情報セキュリティ5か条への自社での取組状況を評価するように指示した。  B主任の評価結果は表1のとおりであった。

表1 B主任の評価結果

情報セキュリティ 5か条 評価結果
1 OSやソフトウェアは常に最新の状態にしよう! 一部のPCについて実装している
2 (省略) (省略)
3 パスワードを強化しよう! (省略)
4 共有設定を見直そう! (省略)
5 脅威や攻撃の手口を知ろう! (省略)
 表1中の1の評価結果についてB主任は,次のとおり説明した。
  • A社が従業員にPCを貸与する時に導入したOSとA社の業務で利用しているソフトウェア(以下,標準ソフトという)は,自動更新機能を使用して最新の状態に更新している。
  • それ以外のソフトウェア(以下,非標準ソフトという)はどの程度利用されているか分からないので,試しに数台のPCを確認したところ,大半のPCで利用されていた。最新の状態に更新されていないPCも存在した。
 A社では表1中の1について評価結果を"実施している"にするために新たに追加すべき対策として2案を考え,どちらかを採用することにした。 設問 表1中の1の評価結果を"実施している"にするためにA社で新たに追加すべき対策として考えられるものは次のうちどれか。考えられる対策だけを全て挙げた組合せを,解答群の中から選べ。 (一)PC上のプロセスの起動・終了を記録するEndpoint Detection and Response(EDR)の導入 (二)PCのOS及び標準ソフトを最新の状態に更新するという設定ルールの導入 (三)全てのPCへの脆弱性修正プログラムの自動適用を行うIT資産管理ツールの導入 (四)非標準ソフトのインストール禁止及び強制アンインストール (五)ログデータを一括管理,分析して,セキュリティ上の脅威を発見するためのSecurity Information and Event Management(SIEM)の導入
  • ア:(一),(二)
  • イ:(一),(三)
  • ウ:(一),(四)
  • エ:(一),(五)
  • オ:(二),(三)
  • カ:(二),(四)
  • キ:(二),(五)
  • ク:(三),(四)
  • ケ:(三),(五)
  • コ:(四),(五)
解説

この問題では、情報セキュリティ5か条の1である「OSやソフトウェアは常に最新の状態にしよう!」を満たすために、A社で不足している対策を考えます。

A社では、OSと標準ソフトについては既に自動更新で最新化できています。一方で問題なのは、非標準ソフトが多数のPCで利用されており、しかも最新の状態に更新されていないものがあることです。そのため、全PCに対して脆弱性修正プログラムを自動適用できるIT資産管理ツールを導入する(三)は有効です。

また、非標準ソフトの利用状況を管理できていないこと自体が問題なので、非標準ソフトのインストールを禁止し、既に入っているものを強制的にアンインストールする(四)も有効です。これによって管理対象を標準ソフトに限定し、更新漏れを防ぎやすくできます。したがって、が適切です。

試験では、「最新化できていない原因は何か」→「その原因を直接なくす対策は何か」という順番で考えることがポイントです。

❌他選択肢が誤りの理由
(一):PC上のプロセスの起動・終了を記録するEndpoint Detection and Response(EDR)の導入
⇒EDRは端末上の不審な挙動を検知・対応する仕組みであり、ソフトウェアを最新化するための対策ではありません。
(二):PCのOS及び標準ソフトを最新の状態に更新するという設定ルールの導入
⇒既にOSと標準ソフトを自動更新しているため、新たに追加すべき対策とはいえません。
(五):ログデータを一括管理,分析して,セキュリティ上の脅威を発見するためのSecurity Information and Event Management(SIEM)の導入
⇒SIEMは更新漏れを直接防止する仕組みではありません。
TSUNAGARU-ADVICE

まず押さえたいこと

SECURITY ACTIONの情報セキュリティ5か条では、OSやソフトウェアを常に最新の状態に保ち、脆弱性を放置しないことが基本対策の一つです。そのため、OSや標準ソフトを最新状態に更新するルールを設けることや、脆弱性修正プログラムを自動適用する仕組みを導入することが、この取組に直接つながります。

事例を読むときの判断軸

対策の高度さではなく、設問で改善しようとしている評価項目に直接対応しているかを見ます。EDRは端末上の不審な挙動の検知・対応、SIEMはログの集中管理・分析、非標準ソフトの禁止はソフトウェア管理に有効ですが、「最新状態への更新」という目的への直接的な対策ではありません。ルールによる更新とツールによる自動適用を組み合わせて考えましょう。

上位試験につなげるために

上位試験では、脆弱性対策を「修正プログラムを入れる」だけで終わらせず、対象の把握、適用方針の策定、適用状況の確認まで継続的に管理する視点が重要です。規程・ルールという管理的対策と、IT資産管理ツールなどの技術的対策を組み合わせる考え方を身に付けておきましょう。