「分かりそう」で「分からない」でも「分かった」気になれるIT用語辞典イメージぴよ画像「分かりそう」で「分からない」でも「分かった」気になれるIT用語辞典

出典:平成31年度 春期 情報セキュリティマネジメント試験(SG) 午前 問1

difficulty難易度設定
スポンサーリンク

予備知識


用語意味
情報セキュリティ情報の安全を守ること
情報セキュリティマネジメントシステム(ISMS)どこかの誰かが決めた「情報の安全を守るために、こんな取り組みをしよう!」な内容に付けた名前
レビュー作成した資料とかを他の人に見てもらって「大丈夫?おかしいところない?」ってのを一緒にチェックする作業
監査「自分は部外者だ!こいつが どうなっても知ったこっちゃないぜ!」な心持ちで「ちゃんと やってる?ズルしてない?」をチェックすること
内部監査身内による監査

問題


問題文
JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)において,トップマネジメントがマネジメントレビューで考慮しなければならない事項としている組合せとして,適切なものはどれか。

【解答選択肢】
マネジメントレビューで考慮しなければならない事項
前回までのマネジメントレビューの結果とった処置の状況トップマネジメントが設定した情報セキュリティ目的内部監査の結果
前回までのマネジメントレビューの結果とった処置の状況トップマネジメントが設定した情報セキュリティ目的発生した不適合及び是正処置の状況
前回までのマネジメントレビューの結果とった処置の状況内部監査の結果発生した不適合及び是正処置の状況
トップマネジメントが設定した情報セキュリティ目的内部監査の結果発生した不適合及び是正処置の状況
ピヨ意訳:「JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)」の話だよ。トップマネジメントがISMSのレビューをするときに考慮しないといけないことは、どれ?正しい組み合わせを選んでね。

【解答選択肢】
マネジメントレビューで考慮しなければならない事項
過去の処置状況情報セキュリティ目的監査結果
過去の処置状況情報セキュリティ目的不適合及び是正処置の状況
過去の処置状況監査結果不適合及び是正処置の状況
情報セキュリティ目的監査結果不適合及び是正処置の状況

解答選択肢
前回までのマネジメントレビューの結果とった処置の状況
トップマネジメントが設定した情報セキュリティ目的
内部監査の結果
ピヨ意訳:過去の処置状況、情報セキュリティ目的、監査結果
前回までのマネジメントレビューの結果とった処置の状況
トップマネジメントが設定した情報セキュリティ目的
発生した不適合及び是正処置の状況
ピヨ意訳:過去の処置状況、情報セキュリティ目的、不適合及び是正処置の状況
前回までのマネジメントレビューの結果とった処置の状況
内部監査の結果
発生した不適合及び是正処置の状況
ピヨ意訳:過去の処置状況、監査結果、不適合及び是正処置の状況
トップマネジメントが設定した情報セキュリティ目的
内部監査の結果
発生した不適合及び是正処置の状況
ピヨ意訳:情報セキュリティ目的、監査結果、不適合及び是正処置の状況


正解までのつなぎ

正解


正解
前回までのマネジメントレビューの結果とった処置の状況
内部監査の結果
発生した不適合及び是正処置の状況
ピヨ意訳:過去の処置状況、監査結果、不適合及び是正処置の状況

ピヨピヨ解説


知識として知っているかの問題ですね。

「JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)」には以下のように書いてあります。

9.3 マネジメントレビュー
 トップマネジメントは,組織の ISMS が,引き続き,適切,妥当かつ有効であることを確実にするため に,あらかじめ定めた間隔で,ISMS をレビューしなければならない。
 マネジメントレビューは,次の事項を考慮しなければならない。
a) 前回までのマネジメントレビューの結果とった処置の状況
b) ISMS に関連する外部及び内部の課題の変化
c) 次に示す傾向を含めた,情報セキュリティパフォーマンスに関するフィードバック
 1) 不適合及び是正処置
 2) 監視及び測定の結果
 3) 監査結果
 4) 情報セキュリティ目的の達成
d)利害関係者からのフィードバック
 e)リスクアセスメントの結果及びリスク対応計画の状況
 f)継続的改善の機会


 マネジメントレビューからのアウトプットには,継続的改善の機会,及び ISMS のあらゆる変更の必要性に関する決定を含めなければならない。
 組織は,マネジメントレビューの結果の証拠として,文書化した情報を保持しなければならない。


今回の問題と関係があるところを以下に抜粋します。

マネジメントレビューは,次の事項を考慮しなければならない。
a) 前回までのマネジメントレビューの結果とった処置の状況
b) ISMS に関連する外部及び内部の課題の変化
c) 次に示す傾向を含めた,情報セキュリティパフォーマンスに関するフィードバック
 1) 不適合及び是正処置
 2) 監視及び測定の結果
 3) 監査結果
 4) 情報セキュリティ目的の達成
d)利害関係者からのフィードバック
 e)リスクアセスメントの結果及びリスク対応計画の状況
 f)継続的改善の機会


解答選択肢に出てくる項目は

1.前回までのマネジメントレビューの結果とった処置の状況
2.トップマネジメントが設定した情報セキュリティ目的
3.内部監査の結果
4.発生した不適合及び是正処置の状況


の4つです。

このうち考慮しなければいけない項目として挙げられているのは

1.前回までのマネジメントレビューの結果とった処置の状況
3.内部監査の結果
4.発生した不適合及び是正処置の状況


の3つですね。

「あれ?『情報セキュリティ目的』って単語も出てくるじゃん」と思うかもしれませんが、出てきているのは「情報セキュリティ目的の達成」なので違います……多分。

ということで(カンニングした答えにもそう書いてあったので)「ウ:前回までのマネジメントレビューの結果とった処置の状況、内部監査の結果、発生した不適合及び是正処置の状況」が正解です。


スポンサーリンク
書籍画像012
書籍画像047


書籍画像
わわわ説明術コラム
宣伝だよ
わかばちゃんとつくって、壊して、直して学ぶ NewSQL入門
「分かった!」と思わせる説明の技術 知識ゼロの相手にも伝わるようになる本
クイズで学ぶUIデザイン ユーザビリティの基本が身につく50問