マルウェア対策の監査での指摘事項
出典: 令和3年度 春期 応用情報技術者試験 午前 問58 (IPA)
情報セキュリティ管理基準(平成 28 年)を基に,情報システム環境におけるマルウェア対策の実施状況について監査を実施した。判明したシステム運用担当者の対応状況のうち,監査人が,指摘事項として監査報告書に記載すべきものはどれか。
- ア Web ページに対して,マルウェア検出のためのスキャンを行っている。
- イ マルウェア感染によって被害を受けた事態を想定して,事業継続計画を策定している。
- ウ マルウェア検出のためのスキャンを実施した上で,組織として認可していないソフトウェアを使用している。
- エ マルウェアに付け込まれる可能性のある脆弱性について情報収集を行い,必要に応じて修正コードを適用し,脆弱性の低減を図っている。
正解と解説を見る
正解: ウ
- ア: Web ページのスキャンは対策として望ましく、指摘事項にはなりません。
- イ: 感染を想定した事業継続計画の策定は、望ましい対策です。
- ウ: 認可していないソフトウェアを使用しているのは基準に反しており、指摘事項となるので、正しい答えです。
- エ: 脆弱性の情報収集と修正コードの適用は、望ましい対策です。
ポイント
情報セキュリティ管理基準では、マルウェア対策として、スキャンの実施、脆弱性の低減、許可していないソフトウェアの使用禁止 などが求められます。
- 監査人は、基準に反している点を 指摘事項 として報告します。
- ウは、組織として認可していないソフトウェアを使用している点が基準に反します。