午前問50
ある事業者において、情報資産のライフサイクルに従って実施される情報セキュリティ監査を行うことになった。この対象として、最も適切なものはどれか。
| 情報資産を管理している情報システム | |
| 情報システム以外で保有している情報資産 | |
| 情報システムが保有している情報資産 | |
| 保有している全ての情報資産 |
『情報処理過去問.com』からiPhoneアプリがリリースされました!!
正解
- エ
解説
情報セキュリティ監査は、独立かつ専門的な立場から組織のセキュリティ状況を検証・評価し、適切性の保証と改善の助言を行う取り組みです。監査では、組織が保有する全ての情報資産を対象にリスクアセスメントを行い、妥当なリスクコントロールが実施されているかを確認します。ここでの情報資産には、組織が管理し維持すべき情報と、それを収める媒体の集合が含まれます。つまり、情報システムやその構成要素に限らず、システムの内外やデジタル・紙などの形式を問わず、あらゆる情報が監査対象になります。以上より、対象として最も適切なのは「エ:保有している全ての情報資産」です。
| ア. | 情報資産を管理している情報システム |
| 情報資産を管理する情報システムに限定しており、システム外や紙媒体などを含む全ての情報資産を網羅していないため不適切です。 | |
| イ. | 情報システム以外で保有している情報資産 |
| 情報システム以外に限定しており、システム内にある情報資産を外してしまうため不適切です。 | |
| ウ. | 情報システムが保有している情報資産 |
| 情報システムが保有する情報資産に限定しており、システム外や媒体の違いを含めた全体を対象としていないため不適切です。 | |
| エ. | 保有している全ての情報資産 |
| 組織が保有する全ての情報資産を対象とする記述であり、監査の範囲として適切です。 |