平成24年度 春期 情報セキュリティスペシャリスト試験 午前II 問24
【問題24】
ITサービスマネジメントの情報セキュリティ管理プロセスに対して,JIS Q 20000-1が要求している事項はどれか。
潜在的な問題を低減させるために,予防措置を取らなければならない。
デジタルの構成品目の原本を,物理的又は電子的にセキュリティが保たれた書庫で管理しなければならない。
変更要求に対しては,そのリスク,影響及び事業利益について,アセスメントを行わなければならない。
変更を実装する前に,変更がセキュリティ管理策に与える影響のアセスメントを行わなければならない。
【解説】
ア: 潜在的な問題を低減させるために,予防措置を取らなければならない。
誤り。これはJIS Q 20000-1の「8.1 問題管理」に関するものであり、情報セキュリティ管理ではありません。
イ: デジタルの構成品目の原本を,物理的又は電子的にセキュリティが保たれた書庫で管理しなければならない。
誤り。これは「9.1 構成管理」に関する内容で、情報セキュリティ管理の要求事項ではありません。
ウ: 変更要求に対しては,そのリスク,影響及び事業利益について,アセスメントを行わなければならない。
誤り。これは「9.2 変更管理」の内容であり、情報セキュリティに特化した要求ではありません。
エ: 変更を実装する前に,変更がセキュリティ管理策に与える影響のアセスメントを行わなければならない。
正しい。これはJIS Q 20000-1の「6.6 情報セキュリティ管理」における要求事項であり、既存の管理策への影響を評価することが求められます。
【答え】
エ: 変更を実装する前に,変更がセキュリティ管理策に与える影響のアセスメントを行わなければならない。
出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前II 問24