情報セキュリティの評価において新たに追加すべき対策として考えられるもの|情報セキュリティマネジメント 令和4年 サンプル問題 問51
出典:令和4年度 サンプル問題 科目B 問51
分野:科目B / 情報セキュリティマネジメントの継続的改善
A社は,金属加工を行っている従業員50名の企業である。同業他社がサイバー攻撃を受けたというニュースが増え,A社の社長は情報セキュリティに対する取組が必要であると考え,新たに情報セキュリティリーダーをおくことにした。
社長は,どのような取組が良いかを検討するよう,情報セキュリティリーダーに任命されたB主任に指示した。B主任は,調査の結果,IPAが実施しているSECURITY ACTIONへの取組を社長に提案した。
SECURITY ACTIONとは,中小企業自らが,情報セキュリティ対策に取り組むことを自己宣言する制度であるとの説明を受けた社長は,SECURITY ACTIONの一つ星を宣言するために情報セキュリティ5か条に取り組むことを決め,B主任に,情報セキュリティ5か条への自社での取組状況を評価するように指示した。
B主任の評価結果は表1のとおりであった。
表1中の1の評価結果についてB主任は,次のとおり説明した。
表1 B主任の評価結果
| 情報セキュリティ 5か条 | 評価結果 | |
| 1 | OSやソフトウェアは常に最新の状態にしよう! | 一部のPCについて実装している |
| 2 | (省略) | (省略) |
| 3 | パスワードを強化しよう! | (省略) |
| 4 | 共有設定を見直そう! | (省略) |
| 5 | 脅威や攻撃の手口を知ろう! | (省略) |
- A社が従業員にPCを貸与する時に導入したOSとA社の業務で利用しているソフトウェア(以下,標準ソフトという)は,自動更新機能を使用して最新の状態に更新している。
- それ以外のソフトウェア(以下,非標準ソフトという)はどの程度利用されているか分からないので,試しに数台のPCを確認したところ,大半のPCで利用されていた。最新の状態に更新されていないPCも存在した。
- ア:(一),(二)
- イ:(一),(三)
- ウ:(一),(四)
- エ:(一),(五)
- オ:(二),(三)
- カ:(二),(四)
- キ:(二),(五)
- ク:(三),(四)
- ケ:(三),(五)
- コ:(四),(五)