インシデント管理において監査報告書に記載すべきもの|情報セキュリティマネジメント 令和5年 公開問題 問9
出典:令和5年度 公開問題 科目A 問9
分野:システム監査(中分類) / システム監査(小分類)
情報システムのインシデント管理に対する監査で判明した状況のうち,監査人が,指摘事項として監査報告書に記載すべきものはどれか。
- ア:インシデント対応手順が作成され,関係者への周知が図られている。
- イ:インシデントによってデータベースが被害を受けた場合の影響を最小にするために,規程に従ってデータのバックアップをとっている。
- ウ:インシデントの種類や発生箇所,影響度合いに関係なく,連絡・報告ルートが共通になっている。
- エ:全てのインシデントについて,インシデント記録を残し,責任者の承認を得ることが定められている。
TSUNAGARU-ADVICE
まず押さえたいこと
インシデント管理では、発生したインシデントの内容や影響度に応じて、適切な連絡先や報告ルートを使い分けることが重要です。重大なインシデントと軽微なインシデントを全て同じルートで扱うと、緊急性に応じた迅速な対応ができないおそれがあります。
迷ったときの判断軸
監査では、「手順が整備されているか」「記録が残るか」「影響度に応じて適切にエスカレーションできるか」を確認します。手順の周知、バックアップ、記録と承認は適切な管理です。一方、インシデントの種類や重大度に関係なく連絡・報告ルートを一律にする運用には改善の余地があります。
また、インシデント管理では、影響度や重大度に応じて報告先や対応レベルを変えるという考え方を押さえておくと判断しやすくなります。
科目Bにつなげるために
科目Bでは、インシデント発生後に誰へ報告し、どの時点で上位責任者や外部機関へエスカレーションするかが問われます。影響範囲・緊急度・機密性への影響などに応じて対応レベルを変えるという視点で、インシデント対応フローを読むようにしましょう。
インシデント管理では、インシデントの内容や影響の大きさに応じて、適切な関係者へ速やかに連絡・報告できる体制を整えておくことが重要です。重大なインシデントと軽微なインシデントでは、必要となる報告先やエスカレーション先が異なる場合があります。
本問では、「インシデントの種類や発生箇所、影響度合いに関係なく、連絡・報告ルートが共通」という部分が判断のポイントです。すべてを同じルートにすると、重大なインシデントでも必要な責任者や関係部門へ迅速に報告されないおそれがあります。そのため、ウが指摘事項として適切です。
❌他選択肢が誤りの理由ア:インシデント対応手順が作成され,関係者への周知が図られている。
⇒インシデント発生時に関係者が適切に対応できるよう、対応手順を作成して周知することは適切な管理です。監査上の指摘事項にはなりません。
イ:インシデントによってデータベースが被害を受けた場合の影響を最小にするために,規程に従ってデータのバックアップをとっている。
⇒規程に従ってバックアップを取得することは、インシデントによるデータ損失からの復旧に備える適切な対策です。指摘すべき不備ではありません。
エ:全てのインシデントについて,インシデント記録を残し,責任者の承認を得ることが定められている。
⇒インシデントの記録を残し、責任者が確認できるようにすることは、原因分析や再発防止、対応状況の追跡に役立つ適切な管理です。監査上の指摘事項にはなりません。