「分かりそう」で「分からない」でも「分かった」気になれるIT用語辞典イメージぴよ画像「分かりそう」で「分からない」でも「分かった」気になれるIT用語辞典

出典:平成31年度 春期 情報セキュリティマネジメント試験(SG) 午前 問38

difficulty難易度設定
スポンサーリンク

予備知識


用語意味
プロセス今回は「過程」とか「工程」とか「手順」とか「やり方」とか、そんな感じの意味
情報セキュリティ情報の安全を守ること
セキュリティIT関係で出てきた場合は)「情報セキュリティ」の省略表現
ISMS(情報セキュリティマネジメントシステム)どこかの誰かが決めた「情報の安全を守るために、こんな取り組みをしよう!」な内容に付けた名前
ISMS要求事項「ISMSを構築して、運用して、改善するにあたって、こんなことをやりなさい!」な要求事項があれやこれやと定められている規格
監査「自分は部外者だ!こいつが どうなっても知ったこっちゃないぜ!」な心持ちで「ちゃんと やってる?ズルしてない?」をチェックすること
監査人監査する人
監査報告書監査した結果を報告用にまとめた書類
環境開発したり、テストしたり、実際に動かしたりするために必要なコンピュータとかソフトとか機材とか設定とかをひとまとめにしてふんわりと表現したもの
開発環境開発をするための必要な物が揃った環境のこと
パッケージソフトウェア既製品のソフトウェア

問題


問題文
ソフトウェア開発プロセスにおけるセキュリティを確保するための取組について,JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)の附属書Aの管理策に照らして監査を行った。判明した状況のうち,監査人監査報告書に指摘事項として記載すべきものはどれか。
ピヨ意訳:「JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)の附属書A」に照らし合わせて監査をやったよ。解答選択肢のうち「むむっ!これはダメだよ!直してね!」なことは、どれ?

解答選択肢
ソフトウェア開発におけるセキュリティ機能の試験は,開発期間が終了した後に実施している。
ピヨ意訳:セキュリティに関する機能の試験は開発期間が終わった後にやってるよ
ソフトウェア開発は,セキュリティ確保に配慮した開発環境において行っている。
ピヨ意訳:開発はセキュリティ的にバッチリな開発環境でやってるよ
ソフトウェア開発を外部委託している場合,外部委託先による開発活動の監督・監視において,セキュリティ確保の観点を考慮している。
ピヨ意訳:開発を他の会社に委託しているときは、委託先がやってることをセキュリティのことも考えて監督・監視しているよ
パッケージソフトウェアを活用した開発において,セキュリティ確保の観点から,パッケージソフトウェアの変更は必要な変更に限定している。
ピヨ意訳:パッケージソフトを使った開発では、セキュリティのために、パッケージソフトの変更は必要最小限にしているよ


正解までのつなぎ

正解


正解
ソフトウェア開発におけるセキュリティ機能の試験は,開発期間が終了した後に実施している。
ピヨ意訳:セキュリティに関する機能の試験は開発期間が終わった後にやってるよ

ピヨピヨ解説


「指摘事項として記載すべきものはどれか」なので「それはダメだよ!」な選択肢を選べという問題です。

また「JIS Q 27001:2014 (ISO/IEC 27001:2013)表 A.1−管理目的及び管理策」には以下のように書いてあります。

A.14.2.8 システムセキュリティの試験 セキュリティ機能(functionality)の試験は,開発期間中に実施しなければならない

そうです。
セキュリティ機能の試験は開発期間中に実施しなければならないのです。

ということで「ア:ソフトウェア開発におけるセキュリティ機能の試験は,開発期間が終了した後に実施している。」が正解です。

まぁ、頑張れば頭で考えても解けそうな問題ですね。
セキュリティとはいえ、機能の試験を開発期間が終わった後にやるって違和感がありませんか?
開発期間が終了した後に試験をやったら、試験で不具合が見つかっても直す機会がないじゃないですか。


スポンサーリンク
書籍画像017
書籍画像051


書籍画像
わわわ説明術コラム
宣伝だよ
エンジニア育成現場の「失敗」集めてみた。 42の失敗事例で学ぶマネジメントのうまい進めかた
「分かった!」と思わせる説明の技術 知識ゼロの相手にも伝わるようになる本【Audible】
ソフトウェア受託現場の「失敗」集めてみた。 42の失敗事例で学ぶ受託開発のうまい進めかた