追加対策を実施することによって低減できる情報セキュリティリスク|情報セキュリティマネジメント 令和4年 サンプル問題 問52
出典:令和4年度 サンプル問題 科目B 問52
分野:科目B / 情報資産に関する情報セキュリティ要求事項の提示
A社は,複数の子会社を持つ食品メーカーであり,在宅勤務に適用するPCセキュリティ規程(以下,A社PC規程という)を定めている。
A社は,20XX年4月1日に同業のB社を買収して子会社にした。B社は,在宅勤務できる日数の上限を週2日とした在宅勤務制度を導入しており,全ての従業員が利用している。
B社は,A社PC規程と同様の規程を作成して順守することにした。B社は,自社の規程の作成に当たり,表1のとおりA社PC規程への対応状況の評価結果を取りまとめた。
注記 評価結果が“OK”とはA社PC規程を満たす場合,“NG”とは満たさない場合をいう。
注1)B社は,外部記憶媒体へのアクセスのうち,外部記憶媒体に保存してあるアプリケーションソフトウェア及びファイルのNPCへのコピーだけは許可している。
評価結果のうち,A 社 PC 規程を満たさない項番については,必要な追加対策を実施することによって,情報セキュリティリスクを低減することにした。
設問 表1中の項番 4 について,B 社が必要な追加対策を実施することによって低減できる情報セキュリティリスクは次のうちどれか。低減できるものだけを全て挙げた組合せを,解答群の中から選べ。ここで,項番3,5への追加対策は実施しないものとする。
(一)B社で許可していないアプリケーションソフトウェアが保存されている外部記憶媒体がNPCに接続された場合に,当該NPCがマルウェア感染する。
(ニ)外部記憶媒体がNPCに接続された場合に,当該外部記憶媒体に当該NPC内のデータを保存して持ち出される。
(三)マルウェア付きのファイルが保存されている外部記憶媒体がNPCに接続された場合に,当該NPCがマルウェア感染する。
(四)マルウェアに感染しているNPCに外部記憶媒体が接続された場合に,当該外部記憶媒体がマルウェア感染する。
解答群
表1 A社PC規程へのB社の対応状況の評価結果(抜粋)
| 項番 | A社PC規程 | 評価結果 |
| 1 | (省略) | OK |
| 2 | (省略) | OK |
| 3 | 会社が許可したアプリケーションソフトウェアだけを導入できるように技術的に制限すること | NG |
| 4 | 外部記憶媒体へのアクセスを技術的に禁止すること | NG1) |
| 5 | Bluetooth の利用を技術的に禁止すること | NG |
- ア:(一),(二)
- イ:(一),(二),(三)
- ウ:(一),(二),(四)
- エ:(一),(三)
- オ:(一),(四)
- カ:(二),(三)
- キ:(二),(四)
- ク:(三),(四)