自社グループ基準に基づいた自己点検|情報セキュリティマネジメント 令和4年 サンプル問題 問58
出典:令和4年度 サンプル問題 科目B 問58
分野:科目B / 部門の情報システム利用時の情報セキュリティの確保
国内外に複数の子会社をもつA社では,インターネットに公開するWebサイトについて,A社グループの脆弱性診断基準(以下,A社グループ基準という)を設けている。A社の子会社であるB社は,会員向けに製品を販売するWebサイト(以下,B社サイトという)を運営している。B社サイトは,会員だけがB社の製品やサービスを検索できる。会員の氏名,メールアドレスなどの会員情報も管理している。
B社では,11月に情報セキュリティ活動の一環として,A社グループ基準を基に自己点検を実施し,その結果を表1のとおりまとめた。
設問 表1中の自己点検の結果のうち,A社グループ基準を満たす項番だけを全て挙げた組合せを,解答群の中から選べ。
解答群
表1 B社自己点検結果(抜粋)
| 項番 | 点検項目 | A社グループ基準 | 点検結果 |
| (一) | Webアプリケーションプログラム(以下,Webアプリという)に対する脆弱性診断の実施 | ・インターネットに公開しているWebサイトについて,Webアプリの新規開発時,及び機能追加時に行う。 ・機能追加などの変更がない場合でも,年1回以上行う。 | ・3年前にB社サイトをリリースする1か月前に,Webアプリに対する脆弱性診断を行った。リリース以降は実施していない。 ・3年前の脆弱性診断では,軽微な脆弱性が2件検出された。 |
| (二) | OS及びミドルウェアに対する脆弱性診断の実施 | ・インターネットに公開しているWebサイトについて,年1回以上行う。 | ・毎年4月及び10月に,B社サイトに対して行っている。 ・今年4月の脆弱性診断では,脆弱性が3件検出された。 |
| (三) | 脆弱性診断結果の報告 | ・Webアプリ,OS及びミドルウェアに対する脆弱性診断を行った場合,その結果を,診断 後2か月以内に各社の情報セキュリティ委員会に報告する。 | ・3 年前にWebアプリに対する脆弱性診断を行った2週間後に,結果を情報セキュリティ委員会に報告した。 ・OS及びミドルウェアに対する脆弱性診断の結果は,4月と10月それぞれの月末の情報セキュリティ委員会に報告した。 |
| (四) | 脆弱性診断結果の対応 | ・Webアプリ,OS及びミドルウェアに対する脆弱性診断で,脆弱性が発見された場合,緊急を要する脆弱性については,速やかに対応し,その他の脆弱性については,診断後,1か月以内に対応する。指定された期限までの対応が困難な場合,対応の時期を明確にし,最高情報セキュリティ責任者(CISO)の承認を得る。 | ・3年前に検出したWebアプリの脆弱性2件について,B社サイトのリリースの1週間前に対応した。 ・今年4月に検出したOS及びミドルウェアに対する脆弱性のうち,2件は翌日に対応した。残り1件は,恒久的な対策は来年1月のB社サイトの更改時に対応するものとし,それまでは,設定変更による暫定対策をとるという対応計画について,脆弱性診断の10日後にCISOの承認を得た。 |
- ア:(一),(二)
- イ:(一),(二),(三)
- ウ:(一),(二),(三),(四)
- エ:(一),(二),(四)
- オ:(一),(三),(四)
- カ:(一),(四)
- キ: (二),(三)
- ク:(二),(三),(四)
- ケ:(三),(四)
TSUNAGARU-ADVICE
まず押さえたいこと
この問題では、各項番について基準に書かれた頻度・期限・承認条件を、点検結果と一つずつ照合することが重要です。脆弱性診断を実施しているという事実だけでなく、「年1回以上」「診断後2か月以内」「対応困難なら時期を明確にしてCISOの承認を得る」といった条件まで満たしているかを確認します。
事例を読むときの判断軸
Webアプリの脆弱性診断は、リリース前に実施していても、その後3年間実施していないため「変更がなくても年1回以上」という基準を満たしません。一方、OS・ミドルウェアの診断は年2回実施され、診断結果の報告も期限内です。また、期限内の恒久対応が困難な脆弱性についても、暫定対策を行い、対応時期を明確にした上でCISOの承認を得ているため、例外時の手続まで確認して判断します。
上位試験につなげるために
上位試験では、規程や基準への適合性を判断するときに、実施の有無だけでなく、頻度・期限・例外処理・承認者まで証拠と照合する視点が重要です。特に脆弱性管理では、診断・報告・是正・暫定対策・リスク受容・承認という一連の管理プロセスとして読み取れるようにしましょう。
この問題では、各項番について、B社の実施状況がA社グループ基準に定められた頻度・期限・承認手続を満たしているかを一つずつ確認します。
(一)は基準を満たしていません。Webアプリに機能追加などの変更がない場合でも、「年1回以上」の脆弱性診断が必要です。しかし、B社は3年前のリリース前に実施しただけで、その後は実施していません。
(二)は基準を満たしています。OS及びミドルウェアの脆弱性診断は「年1回以上」が基準ですが、B社では毎年4月と10月の年2回実施しています。
(三)も基準を満たしています。診断結果は「診断後2か月以内」に情報セキュリティ委員会へ報告する必要があります。Webアプリの診断結果は2週間後、OS及びミドルウェアの診断結果は4月と10月それぞれの月末に報告しているので、いずれも期限内です。
(四)も基準を満たしています。3年前のWebアプリの脆弱性は、リリース1か月前の診断からリリース1週間前までに対応しており、1か月以内です。今年4月の3件のうち2件は翌日に対応しています。残り1件は恒久対策を来年1月とする対応時期を明確にし、それまで暫定対策を行う計画について、診断10日後にCISOの承認を得ています。これは「期限までの対応が困難な場合は、対応時期を明確にしてCISOの承認を得る」という基準に合致します。
したがって、A社グループ基準を満たすのは(二)、(三)、(四)であり、クが適切です。
この問題では、「診断をしたか」だけでなく、「実施頻度」「報告期限」「対応期限と例外時の承認」まで個別に照合することがポイントです。