情報システムのインシデント管理に対する監査で判明した状況のうち,監査人が,指摘事項として監査報告書に記載すべきものはどれか。
ア インシデント対応手順が作成され,関係者への周知が図られている。
イ インシデントによってデータベースが被害を受けた場合の影響を最小にするために,規程に従ってデータのバックアップをとっている。
ウ インシデントの種類や発生箇所,影響度合いに関係なく,連絡・報告ルートが共通になっている。
エ 全てのインシデントについて,インシデント記録を残し,責任者の承認を得ることが定められている。
正解: ウ
要点: インシデントの重大度などに関係なく連絡・報告ルートを一律にすると,適切な対応やエスカレーションが遅れる。
インシデント管理では,種類,発生箇所,影響度,緊急度などに応じて報告先やエスカレーション経路を定める必要がある。全てを同じルートにすると,重大インシデントが必要な責任者へ速やかに届かないおそれがあるため,監査上の指摘事項となる。
同じ回の前後の問題
情報セキュリティ管理の他の問題
- 令和5年度 問1: 情報セキュリティ管理基準(平成28年)に関する記述のうち,適切なものはどれか。
- 令和5年度 問3: デジタルフォレンジックスの説明はどれか。
- 令和6年度 問1: JIS Q 31000:2019(リスクマネジメント-指針)におけるリスクアセスメントを構成するプロ
- 令和6年度 問2: 情報の取扱基準の中で,社外秘情報の持出しを禁じ,周知した上で,従業員に情報を不正に持ち出された場合に
- 令和6年度 問8: 内部統制の基本的要素の一つである“統制活動”に該当するものはどれか。
アプリで弱点分析つきの演習ができます