物理的セキュリティの監査指摘事項
出典: 平成31年度 春期 応用情報技術者試験 午前 問60 (IPA)
事務所の物理的セキュリティ対策について,JIS Q 27002:2014 (情報セキュリティ管理策の実践のための規範) に基づいて情報セキュリティ監査を実施した。判明した状況のうち,監査人が監査報告書に指摘事項として記載すべきものはどれか。
- ア 外部からの荷物の受渡しは,サーバ室などの情報処理施設にアクセスすることなく荷物の積降ろしができる場所で行っている。
- イ 機密性の高い情報資産が置かれている部屋には,入室許可を得た者が共通の暗証番号を入力して入室している。
- ウ 機密性の高い情報資産が置かれる部屋は,社員以外の者の目に触れる場所を避けて設けている。
- エ 取引先との打合せは,社員が業務を行っている執務室から分離された場所であって,かつ,機密性の高い情報資産が置かれていない場所で行っている。
正解と解説を見る
正解: イ
- ア: 荷物の受渡しを情報処理施設から分けているのは、適切な管理策です。
- イ: 共通の暗証番号では、入室者の特定ができないので、指摘事項として記載すべきで、正しい答えです。
- ウ: 機密性の高い情報資産のある部屋を外部の人の目に触れない場所にするのは、適切な管理策です。
- エ: 打合せ場所を執務室や機密情報のある場所から分離するのは、適切な管理策です。
ポイント
JIS Q 27002 では、機密性の高い情報資産のある部屋への入室は、個人ごとに管理する のが望ましいです。
- 共通の暗証番号 を使うと、誰が入室したかを特定できず、暗証番号の漏えいのおそれもあるので、指摘事項になります。
- 他の 3 つは、荷物の受渡し場所の分離、人目に触れない部屋、打合せ場所の分離で、適切な管理策です。