资格考试 · Information Security Management (SG) 合格实验室
业务中的IT应用
可以用简体中文阅读题目和解说。讲义(解说文章)仅有日文版。
查看日文版(含讲义) →
第1题 | 最小权限
在A公司财务部担任信息安全负责人的B,负责每年1次审查部门内共享文件夹的访问权限。B从信息系统部门收到了当前设置的清单。营业部为确认自己负责客户的开票情况,业务上需要查阅发票文件夹。人事部的薪资负责人因薪资核算需要,需要对薪资文件夹拥有写入权限。财务部负责开具发票和记账,两项均需要写入权限。薪资文件夹中保存着全体员工的薪资金额及个人编号相关文件。依据最小权限原则,B应最先要求整改的设置是下列哪项?
共有フォルダのアクセス権一覧(抜粋)
行 フォルダ 利用者グループ 権限1 /経理/請求書 経理部 読み書き2 /経理/請求書 営業部 読み取り3 /経理/仕訳 経理部 読み書き4 /人事/給与 人事部給与担当 読み書き5 /人事/給与 全従業員 読み取り
- 第3行。将财务部对记账文件夹拥有的读写权限,变更为仅在月末生效
- 第5行。应废止全体员工均可查阅薪资文件夹的状态,将其限定为业务上确有需要的人事部薪资负责人
- 第1行。财务部对发票文件夹拥有读写权限,权限过强,应变更为仅可读取的权限
- 第2行。应废止营业部可查阅发票文件夹的状态,此后如有需要则每次向财务部询问
正确答案
B. 第5行。应废止全体员工均可查阅薪资文件夹的状态,将其限定为业务上确有需要的人事部薪资负责人第5行是全体员工都能读取他人薪资金额和个人编号相关文件的状态,属于业务上不具必要性的权限,应立即予以删除。第1行和第3行是财务部本职业务所需的写入权限,第2行也是营业部业务所需的查阅权限,二者均能说明合理依据,不属于整改对象。最小权限并非一律削弱权限,而是取消不具必要性的权限。
第2题 | 职责分离
在A公司,业务系统用户账号的签发由信息系统部门的C一人负责。目前的流程是:各部门通过邮件提出申请后,C查看内容并自行判断是否必要,然后直接在系统中登记。申请邮件发送给个人,且没有留存记录的规定。在最近一次内部审计中发现,系统中登记有1个不存在的用户账号,但无法追溯是根据谁的申请登记的。C多年来一直认真工作,没有人怀疑他本人。在审视该流程时,下列哪项应对最恰当?
- 将用户账号的签发流程改为:由所属主管提出申请,由信息管理负责人批准,登记工作由另一名负责人执行,并留存申请、批准、登记的记录
- 将申请邮件的收件地址由个人邮箱改为信息系统部门的共享邮箱,并将收到的邮件保存1年以便检索
- 让C提交保密及规范履职相关的承诺书,并每年参加1次信息安全教育
- 为减轻C的负担,将登记负责人增加到2人,由2人轮流负责判断申请的合理性并进行登记
正确答案
A. 将用户账号的签发流程改为:由所属主管提出申请,由信息管理负责人批准,登记工作由另一名负责人执行,并留存申请、批准、登记的记录问题的本质在于判断申请是否合理的人与执行登记的人是同一人,且没有留存记录。若将申请、批准、登记分为不同角色并留存记录,就不会有缺乏依据的登记混入,事后也可以追溯(职责分离)。即便将负责人增加到2人,1人即可独立完成的结构并未改变;承诺书和教育也不能减少不正当行为的可乘之机。改为共享邮箱并保存邮件,只能改善可追溯性,无法解决缺乏批准这一问题。
第3题 | 共用账号
A公司的零售门店在POS收银机操作中使用门店共用账号“shop01”,密码为包括店长在内的8名员工全员知晓。某日,总部核对销售数据时发现,通常极少发生的销售取消操作,在同一天内被多次记录。总部调取该门店的操作日志后得到如下记录。门店未安装监控摄像头,排班表也只记录到值班时间段。总部无法确定是谁进行了该操作。为防止再次发生,应首先采取的措施是下列哪项?
店舗POSの操作ログ(抜粋)
日時 利用者ID 端末 操作2026-08-03 09:12 shop01 POS-1 売上登録2026-08-03 13:40 shop01 POS-1 売上取消2026-08-03 15:02 shop01 POS-2 売上取消2026-08-03 18:05 shop01 POS-2 売上取消
- 将POS终端减少至仅POS-1这1台,并事先严格限定可以进行收银操作的场所和时间段
- 将日志保管期限从目前的3个月延长至3年,并回溯排查过去所有类似操作
- 为每名员工签发个人账号并废止共用账号,使日志能够追溯到是谁进行了何种操作
- 规定每月更改共用账号“shop01”的密码,变更内容由店长口头传达给全体员工
正确答案
C. 为每名员工签发个人账号并废止共用账号,使日志能够追溯到是谁进行了何种操作由于日志中只留有共用账号,即便有记录也无法确定操作者是谁(缺乏可问责性)。改用个人账号后即可确定操作者,也会因“知道会被看到”而产生威慑作用。延长保管期限、减少终端数量、定期更改密码,都无法解决共用账号本身导致无法确定操作者这一根本原因。
第4题 | 特权账号的管理
A公司将拥有业务系统管理员权限的特权账号常态化分配给信息系统部门的3名负责人使用。这3人日常的邮件确认和资料制作等工作,也都是在以特权账号登录的终端上进行的。前几天,一名负责人操作失误,删除了部分生产数据,虽已从备份中恢复,但审计部门指出应重新审视特权账号的管理方式。3人均因维护作业需要管理员权限,但该作业每月仅进行数次。关于特权账号的运用,下列哪项最恰当?
- 特权账号仍由3人共同管理,规定在进行管理员相关作业时必须有2人以上同席、相互确认操作内容,并将这一事实留存于作业记录中
- 维持将特权账号分配给3人的现状,规定每月末由各自对本人实施的管理员作业内容进行自我申报并加以记录
- 特权账号在平时不分配给任何人,每次维护作业均需申请并经批准后借出,作业完成后收回并更改密码,并将借出记录与操作日志进行核对检查
- 将特权账号的密码改为32位的复杂字符串,并保管在仅3名负责人可以查阅的地方
正确答案
C. 特权账号在平时不分配给任何人,每次维护作业均需申请并经批准后借出,作业完成后收回并更改密码,并将借出记录与操作日志进行核对检查只在需要时借出、作业完成后收回并更改密码,可以消除日常业务中误操作的机会,并可通过核对借出记录与操作日志发现记录之外的特权操作。仅将密码加长并不能改变账号常态可用的状态,无法防止误操作。同席相互确认只是辅助措施,常态分配的问题依然存在。自我申报可能导致对本人不利的操作未被记录,起不到检查的作用。
第5题 | 调岗时的权限
A公司营业部的D于4月1日调至财务部。信息系统部门接到财务部科长的申请后,为D开通了会计系统的录入权限。而D在营业部使用的客户管理系统权限,由于没有任何人提出删除申请,一直维持原状。D在财务部的工作中并不需要使用客户管理系统。A公司过去也一直沿用这种做法,在工龄超过10年的员工中,有人同时持有5个部门的权限。对此状况,下列哪项应对最恰当?
- 只要本人不使用,原部门的权限并无实际危害,可维持现状直至下一次年度盘点
- 对权限不断累积的员工,向本人发放当前持有权限的一览表,由本人自行挑选认为不需要的权限进行申报
- 调岗后的3个月内,为便于交接暂时保留原部门的权限,3个月后若本人提出申报则予以删除
- 在调岗手续中设立新规定:将旧部门权限的删除与新部门权限的授予作为一组同时办理,确认删除后再授予
正确答案
D. 在调岗手续中设立新规定:将旧部门权限的删除与新部门权限的授予作为一组同时办理,确认删除后再授予调岗时若持续授予权限而不进行删除,权限会不断累积,扩大误操作和内部不正当行为造成的损失。将删除与授予作为一组手续办理,就不必依赖申请是否遗漏,能够确实收回旧权限。以便于交接为由保留权限,或认为不使用就无妨的想法,均违反最小权限原则。本人的自我申报,判断责任并不在业务部门的管理者身上,不能替代盘点。
第6题 | 权限盘点
A公司每半年对会计系统的访问权限进行1次盘点。信息系统部门制作的清单,由财务部信息安全负责人E进行确认。本次清单如下:乙于6月由财务部调至营业部,当时会计系统的权限已被删除,目前只使用营业部的系统;丙已于5月31日离职,但清单中其权限仍处于有效状态;丁虽仍在职于财务部,但自2月起进入产假及育儿假,预计将复职。E应最先处理的是下列哪项?
会計システムのアクセス権 棚卸し一覧
利用者ID 氏名 区分 会計システムの権限 最終ログインu101 甲 経理部 在籍 入力 2026-08-18u102 乙 営業部 在籍(6月に異動) なし(異動時に削除) 2026-06-28u103 丙 2026-05-31付で退職 参照(有効) 2026-05-30u104 丁 経理部 在籍(休業中) 参照 2026-02-11
- u101每天都在使用且操作熟练,应在录入权限之外新增批准权限
- 将u103停用,并确认离职时未办理账号删除手续的原因,加以纠正
- u102的最后登录日期较早,也无法确认近期的使用情况,应直接删除该账号
- u104半年以上没有登录记录,应删除其持有的全部权限并通知本人
正确答案
B. 将u103停用,并确认离职时未办理账号删除手续的原因,加以纠正离职人员的账号若仍处于有效状态,即便被第三方使用,看起来也如同正常使用,难以被及时发现。应首先停用u103,并进一步纠正导致离职手续未生效的原因,这才是盘点的目的。u104有复职计划,以休假为由一律删除并不恰当。u102的会计权限已被删除,且是仍在使用营业部系统的在职人员,不属于删除对象。为u101新增批准权限是在增加权限,违背了盘点的宗旨。
第7题 | 密码
A公司规定全体员工每90天必须更改一次公司内部系统的密码。经核实运用情况后发现,多数员工仅将末位数字加1这种方式反复变更,每次变更后向信息系统部门询问“忘记密码”的问题都会集中出现。此外,A公司最近将报销业务迁移至云服务,即便在公司外部也可以仅凭账号和密码登录。据同行业其他公司报告,有黑客利用从其他网站泄露的账号密码组合发起的撞库攻击(List型攻击),造成来自公司外部的非法登录。对密码运用方式的重新审视,下列哪项最恰当?
- 将变更周期从90天缩短至30天,并将在期限内未完成变更的用户账号自动停用
- 追加要求密码必须包含至少1个符号,90天定期变更维持现状,公司外部使用云服务时也继续仅凭账号和密码即可登录
- 取消定期变更的强制要求,改为要求使用长度足够且不重复使用的密码,对公司外部连接的云服务引入多因素认证,一旦怀疑泄露则立即要求更改
- 让员工将密码抄写在纸上并保存在各自可上锁的抽屉中,忘记时从抽屉中查看
正确答案
C. 取消定期变更的强制要求,改为要求使用长度足够且不重复使用的密码,对公司外部连接的云服务引入多因素认证,一旦怀疑泄露则立即要求更改过短的强制变更周期只会诱使员工采取敷衍式的变更方式,对撞库攻击也收效甚微。将长度足够且不重复使用的密码,与持有要素相结合的多因素认证配合使用,即便密码泄露也能防止非法登录。缩短周期或追加符号只会加重同样的问题,对来自公司外部的密码泄露攻击无能为力。抄写在纸上只是减轻记忆负担,无法提升认证强度,也无法改善来自公司外部的风险。
第8题 | 日志运用
A公司信息安全负责人F从信息系统部门收到了一份关于业务系统日志运用现状的资料。A公司希望利用日志来抑制内部不正当行为,并在发生事故时用于查明原因。日志的采集项目和保管期限均满足公司内部规定的要求。检查工作并非由负责系统运维的人员进行,而是由内部审计部门的负责人实施。已通过就业规则和信息安全规程向全体员工公示正在采集日志这一事实。在这份资料中,就防范内部不正当行为而言不恰当的是哪一项?
業務システムのログ運用(現状)
項目 現在の運用取得対象 ログイン成功、ログイン失敗、権限変更、重要ファイルの参照と持出し保管期間 1年間(規程が定める要件は6か月以上)保管場所 各サーバのローカル領域。システム管理者が編集・削除できる点検 月1回。内部監査部門の担当者が実施し、結果を記録する
- 采集对象。连登录失败和权限变更的记录都在采集,采集的信息项目过多,属于过度
- 检查。每月1次的频率过低,而且日志检查必须全部由系统自动判定完成
- 保管期限。规定要求的是6个月以上,而实际保管了1年,保管期限过长
- 保管场所。若系统管理员本人可以编辑、删除,就无法作为管理员本人不正当行为的证据使用
正确答案
D. 保管场所。若系统管理员本人可以编辑、删除,就无法作为管理员本人不正当行为的证据使用日志只有在被采集且不被篡改或删除的情况下,才能成为证据。如果管理员本人可以编辑、删除本地保管的日志,就无法追溯该管理员的不正当行为,需要集中保存到其他场所并防止篡改。采集对象是追溯内部不正当行为所需的项目,并不过多。保管期限超出了规定要求,没有问题。检查由与操作人员分离的内部审计部门实施,每月1次的频率本身并非不恰当。
第9题 | 责任分界
A公司决定停止在公司内部服务器上运行的营业支持系统,将其迁移至外部SaaS。在签约之前,公司从服务商处收到了标明责任分工的资料。A公司信息安全负责人G在公司内部会议上听到“既然已迁移至云端,今后的安全对策就交给服务商负责即可”的意见,认为有必要统一认识。迁移后,A公司约200名营业部员工将持有用户账号,登记客户信息文件并与公司内外的相关人员共享。资料内容如下。在此责任分工下,A公司自身应定期实施的事项,下列哪项最恰当?
SaaS利用における責任分担(提供者資料の抜粋)
項目 提供者の責任 A社の責任データセンタの設備と入退室管理 有 無サーバOSとアプリの脆弱性修正 有 無利用者IDの登録・変更・削除 無 有アクセス権と共有範囲の設定 無 有登録するデータの内容 無 有
- 自行制定服务器操作系统的补丁应用计划,并代替服务商自行进行应用
- 每月汇总取得数据中心的出入记录,由本公司保管以备接受外部审计
- 定期盘点用户账号,以及文件的访问权限和共享范围的设置,删除不必要的部分
- 自行定期诊断服务商所运营的应用程序的漏洞,并将结果以书面形式通知服务商
正确答案
C. 定期盘点用户账号,以及文件的访问权限和共享范围的设置,删除不必要的部分资料中规定,用户账号的管理、访问权限与共享范围的设置以及登记数据的内容均由A公司负责。因此,与公司内部系统一样持续进行盘点和检查,是A公司应承担的角色。操作系统的补丁应用、数据中心的管理、应用程序的漏洞应对属于服务商的责任范围,并非A公司应代为实施的对象。即便迁移到云端,使用方的责任也不会因此消失。
第10题 | 共享设置
A公司市场部使用云存储与公司外部的制作公司互传文件。共享方式交由各负责人自行决定,部门信息安全负责人H每季度检查1次共享设置一览表。本次一览表如下:第1行的产品目录是已经在官网上一般公开的资料;第2行的客户名单中包含交易方负责人的姓名、电话号码和邮箱地址;第3行是指定了制作公司2名负责人的共享,并设置了有效期限。在这份一览表中,H应最先整改的是哪一项?
クラウドストレージの共有設定一覧
行 フォルダ 共有範囲 有効期限 利用目的1 製品カタログ_公開 リンクを知っている全員が閲覧可 なし Webで一般公開中の資料2 顧客名簿_2026 リンクを知っている全員が閲覧可 なし 社内の営業活動用3 見積書_下書き 指定した相手のみ(要認証) 2026-09-30 制作会社の担当者2名と共有4 部内議事録 社内の指定グループのみ なし マーケ部の週次議事録
- 第1行。即便是已一般公开的资料,也应禁止设置为“知道链接的所有人均可查阅”,应改为仅限公司内部
- 第3行。由于是与公司外部的共享,不必等到有效期届满,应立即解除
- 第2行。交易方负责人的个人信息处于只要知道链接任何人均可查阅的状态,应立即解除共享
- 第4行。即便面向公司内部,会议纪要的共享范围也应仅限于制作者本人
正确答案
C. 第2行。交易方负责人的个人信息处于只要知道链接任何人均可查阅的状态,应立即解除共享第2行是供内部营业活动使用的客户名单,仅凭链接转发即可被公司外部任何人查看,直接关系到个人信息泄露,应最优先解除共享。第1行是已经一般公开的资料,即便采用链接共享方式也不会产生新的泄露。第3行指定了对象、设有认证和有效期限,是业务上必要的恰当共享方式。若将第4行限定为仅制作者本人可查阅,就无法进行业务所需的部门内共享。
第11题 | 影子IT
A公司信息系统部门对公司内部通往互联网通信的代理服务器日志进行统计后,发现存在公司未批准的服务使用情况。统计结果如下:经了解,PDF转换网站是营业事务负责人用于合并、拆分合同PDF文件,因为公司批准使用的软件无法完成同样的工作;翻译网站则用于翻译来自海外交易方的邮件。相关负责人均不知道该行为属于规程所禁止的范围。作为信息安全负责人,应首先采取的措施是下列哪项?
プロキシログの集計(直近1か月)
宛先サービス 利用者数 送信量 会社の承認承認済みクラウドストレージ 120 3.2 GB 承認済みオンラインPDF変換サイト 14 880 MB 未承認無料オンライン翻訳サイト 31 120 MB 未承認動画共有サイト 45 60 MB 未承認
- 确认使用实际情况及业务上的必要性,由公司提供可完成同样工作的安全手段,并将允许使用的服务纳入规程加以公示
- 针对发送量最大的已批准云存储服务,按部门设定使用量上限
- 逐一确认使用者身份,依据就业规则予以处分,并将此事向全公司公示,以防再次发生
- 立即封锁全部未经批准的目的地址,且不特别说明封锁理由或提供替代手段
正确答案
A. 确认使用实际情况及业务上的必要性,由公司提供可完成同样工作的安全手段,并将允许使用的服务纳入规程加以公示影子IT大多是为了推进业务而产生的,如果不确认必要性并提供替代手段,仅靠封锁或处分,只会催生新的规避途径。掌握使用实际情况、提供替代手段、纳入规程并加以公示才是正确做法。先行处分会使员工难以报告或商量,没有替代手段的立即封锁会中断业务。限制已批准服务的使用量,与未批准服务的使用问题无关。
第12题 | 防火墙规则
A公司在推行居家办公时,允许员工从公司外部经由VPN设备连接到公司内部的业务服务器(192.168.10.20)。居家办公人员在VPN连接时会被分配10.8.0.0/24范围内的地址,对业务服务器的使用仅限于通过浏览器进行的HTTPS(tcp/443)访问。业务服务器的远程桌面(tcp/3389)规定只能由处于公司内部局域网(192.168.10.0/24)的维护人员使用。公司内部局域网、VPN与互联网边界处的防火墙规则如下,规则按从上到下的顺序进行评估,不符合任何规则的通信最终由隐含的拒绝规则加以阻断。依据最小权限的思路,最先应重新审视的规则是下列哪项?
ファイアウォールのルール(上から順に評価。最後は暗黙の拒否)
番号 送信元 宛先 プロトコル/ポート 動作1 192.168.10.0/24 インターネット tcp/443 許可2 10.8.0.0/24 192.168.10.20 tcp/443 許可3 any 192.168.10.20 tcp/3389 許可4 10.8.0.0/24 192.168.10.30 tcp/445 拒否5 any any any 拒否(暗黙)
- 第2条。未按个人对居家办公人员进行识别,而是按网络单位统一放行,应立即删除该规则
- 第1条。允许公司内部局域网向互联网发送的全部HTTPS通信,可能导致业务上不必要的通信也被放行至外部
- 第4条。目前拒绝居家办公人员访问公司内部另一台服务器(192.168.10.30)的文件共享(tcp/445),但居家办公中也需要该功能,应变更为允许
- 第3条。由于来源地址为any,导致互联网一侧也能够访问远程桌面,应将来源地址限定为公司内部局域网
正确答案
D. 第3条。由于来源地址为any,导致互联网一侧也能够访问远程桌面,应将来源地址限定为公司内部局域网第3条来源地址为any,且规则按从上到下的顺序评估,因此互联网一侧也能够到达业务服务器的远程桌面。运用上已规定仅限公司内部局域网的维护人员使用,因此最优先应将来源地址限定为192.168.10.0/24。第1条是公司内部浏览网页所必需,第2条是居家办公所需的最小限度许可。若将第4条改为允许,则违背了“业务服务器的使用仅限HTTPS”这一既定运用方针,扩大了公司外部可到达的范围,与最小权限原则相悖。
第13题 | 合同终止时
A公司决定解除已使用3年的云端考勤管理服务,改用其他服务商的服务。现有服务中保存着全体约400名员工的姓名、所属部门、工作时间以及作为薪资核算依据的信息。合同中含有关于合同终止时数据处理方式的条款。总务部信息安全负责人I负责办理解约手续。需要将过去3年的考勤记录迁移至新服务。在解约过程中,I应做的事情,下列哪项最恰当?
- 依照合同条款,取得可用于迁移格式的自身数据返还,并通过删除证明等文件确认服务商一方连同备份均已完成删除
- 认为解约后账号连同服务商一方的数据都会自动消失,因此不特别确认返还或删除,只推进解约手续
- 解约后仍让数据保留在服务商一方,需要过去3年的记录时再次签约以便查阅
- 依次打开管理页面并保存全部截图,将其作为过去3年的记录,从而省略向服务商申请数据返还及确认删除
正确答案
A. 依照合同条款,取得可用于迁移格式的自身数据返还,并通过删除证明等文件确认服务商一方连同备份均已完成删除合同终止时,需要以本公司可使用的格式取得数据返还,并确认服务商一方(含备份)确实完成删除,且应以删除证明等文件的形式留存证据。认定数据会自动消失的应对方式,放任了个人信息可能残留在他社服务器上的风险。截图既无法用于迁移新服务,作为记录也不充分。解约后仍让数据留在服务商处的方案,会使个人信息持续留存在管理范围之外,并不恰当。
第14题 | 远程办公
A公司允许居家办公及外出办公,为员工配发公司借用的笔记本电脑。规定连接公司内部系统须使用VPN,但具体的行为准则交由各自判断。信息安全负责人J将员工反映的实际工作方式列出,打算将其反映到规程中。所列内容涉及居家办公、在外出地点咖啡馆办公,以及网络会议的运用等。下列哪项作为远程办公时的行为不恰当?
- 在家中只使用公司配发的笔记本电脑办公,不在与家人共用的电脑上保存业务数据
- 即便是短时间离席也要锁定屏幕,在周围有人的场所使用防窥膜
- 网络会议的录制须事先确认必要性后再进行,并限定录制数据的保存位置和可共享的范围
- 在外出地点的咖啡馆连接店铺提供的公共Wi-Fi,不使用VPN直接连接公司内部系统进行操作
正确答案
D. 在外出地点的咖啡馆连接店铺提供的公共Wi-Fi,不使用VPN直接连接公司内部系统进行操作公共Wi-Fi存在通信被窃听的风险,不通过VPN等加密线路直接连接公司内部系统的行为会直接导致信息泄露,属于不恰当行为。使用公司配发终端、离席时锁定屏幕并使用防窥膜、录制前确认必要性并限定保存位置和共享范围,均属于远程办公所要求的基本行为。
第15题 | BYOD(自带设备办公)
A公司营业部中,希望在外出期间查看公司邮件的呼声强烈,多名员工自行决定在私人智能手机上设置了公司邮箱账号。公司并未掌握这一情况,也没有制定关于私人设备用于业务的规程。营业部员工白天大部分时间都在公司外活动,若一律禁止使用私人设备,将导致对客户咨询的响应延迟,影响业务。另一方面,部分私人设备并未设置屏幕锁定,公司也没有在设备遗失时进行远程擦除的手段。作为信息安全负责人,下列提出的应对方案中最恰当的是哪一项?
- 公司暂不决定是否允许私人设备用于业务,仅要求全体员工在设备遗失时向公司报告,此后的处理交由各自判断
- 在规程中明确允许私人设备用于业务的条件(屏幕锁定设置、引入MDM、同意远程锁定与远程擦除、业务数据的保存范围),仅限申请并获批准的设备可以使用
- 私人设备并非公司资产,屏幕锁定的设置和使用方式继续交由各员工自行判断
- 对口头确认不在设备上保存业务数据的员工,不经申请和规程即可允许其使用私人设备接收公司邮件,屏幕锁定的设置也交由本人判断
正确答案
B. 在规程中明确允许私人设备用于业务的条件(屏幕锁定设置、引入MDM、同意远程锁定与远程擦除、业务数据的保存范围),仅限申请并获批准的设备可以使用业务上存在需求却没有规程,会催生公司无法掌握的影子IT。在规程中明确允许的条件,仅对申请并获批准的设备予以认可,就能在不中断业务的前提下,为遗失时的远程擦除等措施做好准备。交由各自判断、以口头确认了事、不决定是否允许而仅要求报告,这些应对方式都无法使公司掌握和管理设备状态,遗失时也将束手无策。
第16题 | 设备的遗失
A公司员工K在出差返程的电车上,将装有公司配发笔记本电脑的包放在行李架上后就下了车,出站后才发觉此事。该电脑中保存着与客户的洽谈资料,并配置有连接公司内部系统所需的VPN设置。当时是工作日下午8点,信息系统部门的负责人已经下班,但A公司设有24小时可联系的紧急联络窗口,K也知道该联系方式。该电脑设有屏幕锁定和磁盘加密,并支持MDM的远程锁定和远程擦除。K最先应做的是下列哪项?
- 考虑到次日早上有可能找到,当天只联系铁路公司询问,第二天早上的晨会上再向上司报告
- 为不给公司添麻烦,自费购买同款电脑以便继续开展业务,之后再一并汇报
- 在确定确实遗失之前不向公司报告,先专注于向警察办理遗失物申报手续
- 立即向规定的紧急联络窗口报告,请求对该设备进行远程锁定或远程擦除,并停用相关账号
正确答案
D. 立即向规定的紧急联络窗口报告,请求对该设备进行远程锁定或远程擦除,并停用相关账号遗失发生时时间就是关键,发现的当下即应向窗口报告,通过远程锁定、远程擦除和停用账号,将损失控制在最小范围。若找到设备则可以恢复原状,等待没有任何好处。次日早上才报告,或在确认遗失之前不予报告,都会给这段时间内的不当利用留出可乘之机。自费购买新电脑并非保护已遗失设备信息的行动,反而会加剧报告延迟这一最大的问题。
第17题 | 误发邮件的对策
A公司营业部负责人向42家交易方的负责人发送本公司研讨会邀请邮件,将42人的邮箱地址全部填入收件人(TO)栏后一次性群发,导致各交易方收件人可以看到其他公司负责人的姓名和邮箱地址。其中一家交易方提出指正,此事作为事故上报。A公司此前并没有关于向公司外部群发邮件方式的明文规定,发送前的确认也交由各自负责。过去曾发生过2次类似事故,每次都发出提醒邮件,但仍反复发生。作为再发防止对策,下列哪项最恰当?
- 在公司规程中明确:一旦发现误发,须立即向同一收件人发送要求删除的邮件,并通过电话确认对方已删除
- 要求误发邮件的负责人提交检讨书,并向全公司发送附有事故内容的提醒邮件
- 为防止收件人输入错误,向全公司宣传启用邮件软件的收件人自动补全功能
- 在规程中明确规定向公司外部多个收件人群发时须使用密送方式BCC,并结合数分钟的发送延迟机制以及收件人超过一定数量时须经上级确认
正确答案
D. 在规程中明确规定向公司外部多个收件人群发时须使用密送方式BCC,并结合数分钟的发送延迟机制以及收件人超过一定数量时须经上级确认仅靠提醒仍然反复发生,因此除明确规定使用BCC外,还需要通过发送延迟和上级确认等机制加以拦截。要求删除的邮件无法消除已到达对方手中的信息,只是事后的补救措施。收件人自动补全反而容易误选姓名相似的其他人,作为对策会适得其反。检讨书和提醒邮件是此前已被证明无效的应对方式的重复。
第18题 | PPAP(密码加密压缩包分离发送方式)
A公司多年来一直沿用向公司外部发送文件时,必须先将附件压缩为带密码的ZIP文件,随后立即向同一收件人发送第二封仅写有密码的邮件这一做法。上月,一名负责人发错收件人后,紧接着又把密码邮件发送给了同一个错误的收件人,导致文件以可读取的状态送达第三方。此外,多家交易方联系表示“出于安全考虑,已设置为无法接收带密码的ZIP附件”。A公司信息安全负责人正在研究对这一做法进行改进。改进方针,下列哪项最恰当?
- 由于通过同一通信线路发送文件和密码本身存在问题,且加密ZIP会绕过接收方的病毒检测,因此应改用指定对象并要求认证的共享存储等其他交接方式
- 预先与各交易方约定固定密码并共享,文件仍照以往方式以邮件附件发送
- 将密码位数从8位增加到16位,分两封发送的现行做法维持不变并继续执行
- 密码改为通过电话口头传达,取消第二封邮件,加密ZIP附件继续使用,但对设置为无法接收加密ZIP的对象,改为不加密直接以邮件附件形式发送文件
正确答案
A. 由于通过同一通信线路发送文件和密码本身存在问题,且加密ZIP会绕过接收方的病毒检测,因此应改用指定对象并要求认证的共享存储等其他交接方式通过同一邮件线路发送密码的方式,既无法防范窃听也无法防范误发,而且加密ZIP无法通过接收方的病毒检测,也给交易方带来了不便。改用指定对象并要求认证的共享方式才是根本性的解决办法。加长密码位数并未改变“同一线路”这一缺陷。改为明文附件只是取消了加密,反而使情况恶化。固定密码一旦泄露,此后所有文件都将可被读取,十分危险。
第19题 | 定向攻击邮件
A公司财务部的L收到一封以交易方负责人名义发送的邮件,标题为“发票内容有误,附上更正版”。邮件正文的内容与以往的往来记录相符,L因此打开了附件文件,随后瞬间弹出类似警告的提示,之后再无其他异常。感到不安的L重新确认了发件人地址,发现其域名与交易方的域名十分相似但并不相同。A公司设有信息安全报告窗口,分机号码也已公示周知。L的电脑通过有线方式接入公司内部局域网,无线局域网功能也处于启用状态。L最先应做的是下列哪项?
- 自行用杀毒软件对整台电脑进行扫描,若未检测到异常则不向窗口报告
- 为防止同事受害,将收到的邮件原样转发给部门全体成员,并提醒大家不要打开
- 为防止损害扩大,立即关闭电脑电源,第二天早上带到信息系统部门商谈
- 将电脑的有线和无线网络连接全部断开,但不关闭电源,并立即联系规定的报告窗口
正确答案
D. 将电脑的有线和无线网络连接全部断开,但不关闭电源,并立即联系规定的报告窗口对于可能已被感染的设备,首先应切断通信以防止损害扩大和信息向外部发送,同时不关闭电源以避免调查所需的信息丢失,并向窗口报告。若自行扫描未检出异常就判断无需报告,可能会漏掉无法被检测到的恶意程序。关闭电源会导致内存中的痕迹丢失,拖到第二天早上也为时已晚。转发可疑邮件只会增加打开邮件的人数。
第20题 | 交接方式的选择
A公司需要将包含答卷者姓名、住址、电话号码的名单文件交给受托负责问卷统计的制作公司的2名负责人。A公司规定,向公司外部提供个人信息时,须采用可以限定接收对象、且交接记录留存于公司管理之下的方式,并禁止将个人签约的服务用于业务。负责人比较了以下四种方式:D是负责人个人签约的在线存储服务,公司无法掌握其使用情况;B的公开链接是只要知道URL任何人均可下载。依据这份比较表,就名单文件的交接方式而言,下列哪项最恰当?
ファイルの渡し方の比較
方法 受け手の限定 有効期限 取得の記録 会社の管理下A 暗号化ZIPをメールに添付 不可 なし なし 該当なしB 公開リンクで共有 不可 設定可 あり ありC 相手を指定した共有(要認証) 可 設定可 あり ありD 個人契約のオンラインストレージ 可 設定可 あり なし
- A。由于文件已加密,无论通过何种线路都安全,且不留存获取记录反而可以避免留下多余的信息
- B。由于既能保留有效期限也能保留获取记录,只需将共享链接通过邮件告知2名负责人即可
- C。可将接收对象限定为2名负责人,有效期限和获取记录均可在公司管理之下留存,满足规程要求
- D。由于负责人使用熟练,且有效期限和获取记录均可保留,是最为可靠的交接方式
正确答案
C. C。可将接收对象限定为2名负责人,有效期限和获取记录均可在公司管理之下留存,满足规程要求规程同时要求“可限定接收对象”以及“交接记录留存于公司管理之下”,只有C同时满足这两项要求。A无法限定接收对象,也不留存记录。B的链接一旦被转发,任何人都能获取,无法限定接收对象。D虽能限定对象并留存记录,但不在公司管理之下,而且规程禁止将个人签约的服务用于业务,因此不能选择。
第21题 | 向公司外部提供
A公司营业部接到一通自称是交易方B公司负责人打来的电话,内容为:“上月贵公司提供给我们的客户名单文件不慎被删除,今天急需使用,请回拨这个电话号码,将文件重新发送到我的这个邮箱”。接电话的员工确实记得曾向B公司提供过资料,但并非自己经手的项目。A公司规定,向公司外部提供含个人信息的信息时须取得信息管理负责人的批准。电话中的对方反复强调事情紧急。这名员工应采取的应对方式,下列哪项最恰当?
- 当场不予发送,改为回拨B公司已知的联系方式以核实是否确有此项请求,并按规程取得信息管理负责人批准后再行处理
- 由于是过去曾经提供过的同类文件,可由负责人当场自行判断重新发送
- 由于对方情况紧急,先发送文件,信息管理负责人的批准在发送之后再补办
- 认为带密码发送即可保护内容,回拨电话中告知的号码,并省略信息管理负责人批准的手续后直接发送
正确答案
A. 当场不予发送,改为回拨B公司已知的联系方式以核实是否确有此项请求,并按规程取得信息管理负责人批准后再行处理存在冒充交易方套取信息的手法,因此不应使用对方指定的联系方式,而应通过本公司已经掌握的正式联系方式核实是否确有此项请求。在此基础上按规程取得批准,才是正确的顺序。以过去有过先例为由当场发送、以情况紧急为由将批准推迟到事后、以加了密码为由省略批准,这些做法都同时留有被冒充和违反规程的双重风险。
第22题 | 介质的带出
A公司规定,将电子数据带出公司外部时,须事先取得上级批准,使用公司借出的带加密功能的U盘或借用的笔记本电脑,并记载于带出管理台账。禁止将私人存储介质用于业务,带出的介质须在作业结束后立即归还,并在台账中填写归还日期。批准人规定为所属主管(科长或部长),不因带出信息的内容而变更批准人。上月,营业部发生了保存客户名单的U盘下落不明的情况,此后决定每月检查管理台账。总务部信息安全负责人在检查本月的带出管理台账时发现了以下记录。这份管理台账的记录中,对照规程不恰当的是哪一项?
持出し管理簿(今月分の抜粋)
No 持出し日 持ち出す情報 媒体 暗号化 承認者 返却日1 2026-08-03 展示会用の配付資料 貸与USBメモリ 有 部長 2026-08-042 2026-08-05 顧客名簿 私物USBメモリ 無 なし 未返却3 2026-08-07 会議用スライド 貸与ノートPC 有 課長 2026-08-084 2026-08-10 見積書の控え 貸与USBメモリ 有 部長 2026-08-11
- No.2。使用了被禁止的私人介质,既没有加密也没有上级批准,也没有归还记录
- No.1。即便是在展会上分发的资料,只要带出公司外部就必须以邮寄方式而非携带介质的方式送出
- No.4。报价单存根属于公司机密,即便加密也不得带出
- No.3。会议用幻灯片的带出由科长批准,批准人必须一律是部长
正确答案
A. No.2。使用了被禁止的私人介质,既没有加密也没有上级批准,也没有归还记录No.2完全未满足禁止使用私人介质、加密、事前上级批准、台账归还记录这几项规程要求,而且带出的还是客户名单。No.1、No.3、No.4都具备借出介质、加密、上级批准、归还记录,并不违反规程。将批准人限定为部长,或一律禁止带出公司机密的规定,在该规程中并不存在。
第23题 | 纸质文件与来访者
A公司在办公区一角的会议室内与公司外部交易方进行洽谈,会议室的动线是从前台经办公区引导过去,途中会经过员工的办公桌。前几天,一名来访者看到会议室白板上残留的另一项目的报价金额并就此提及,信息安全负责人因此决定重新审视相关流程。同时也一并确认了纸质资料的保管与废弃、来访者接待流程等事项。办公区内设有碎纸机,并设有委托熔解处理的机密文件回收箱。以下运用方式中,不恰当的是哪一项?
- 将纸质资料带出公司外部时,装入看不到内容的信封,再放入可上锁的包内搬运
- 不再需要的客户名单纸质资料,用手撕碎后丢入办公区的普通垃圾桶
- 对来访者在前台发放并登记入馆证,在办公区域内始终由员工陪同
- 在接待来访者之前,先擦除会议室白板上的记载内容,整理好桌面上摆放的资料
正确答案
B. 不再需要的客户名单纸质资料,用手撕碎后丢入办公区的普通垃圾桶仅用手撕碎的纸张仍可复原,且普通垃圾存在被带走的风险,因此客户名单等含个人信息的纸质资料必须用碎纸机粉碎或通过熔解处理回收箱进行处置。发放入馆证并由员工陪同、接待来访者前清理白板和桌面(清桌)、用信封和上锁的包搬运,均属恰当的运用方式。
第24题 | 社交媒体发布
A公司一名员工将部门内联谊会的情形发布到了个人的社交媒体账号上。照片背景中拍到了会议室白板上写有的尚未公布的新产品代号及上市预定时间,以及桌上放置的写有交易方名称的文件。该发布经公司外部第三方指出后才被发现,虽然已立即删除,但当时已经被转载。A公司并未禁止使用私人社交媒体,也没有制定关于发布内容的规定。该员工并无恶意,只是没有意识到背景中拍入了这些内容。作为今后的对策,下列哪项最恰当?
- 制定规则,要求在公司内部拍摄的照片在发布前须确认背景是否有拍入内容,与业务相关的发布须事先取得公关部门批准,并结合实例开展教育
- 只要不写明公司名称、交易方名称、个人姓名,即便涉及尚未公布的新产品,与业务相关的内容仍可像以往一样自由发布到私人社交媒体
- 私人账号的发布属于个人自由,公司不应就拍摄或发布制定规定,也不予干涉
- 由于删除后就不会扩散,只需制定并公示“一经发现立即要求本人删除”这一处理方式
正确答案
A. 制定规则,要求在公司内部拍摄的照片在发布前须确认背景是否有拍入内容,与业务相关的发布须事先取得公关部门批准,并结合实例开展教育此次事件的原因并非恶意,而是对拍入背景内容缺乏自觉以及规则的缺失,因此将发布前的确认和业务相关发布的批准制度化,并结合实例开展教育才是有效对策。不予干涉的方针无法防止再次发生。即便隐去公司名称,尚未公布的信息本身的内容仍然构成泄露,无法解决问题。已公开的发布内容可能已被转载,仅依靠删除的运用方式并不充分。
第25题 | 生成式AI的使用
A公司内部有很多声音反映,会议纪要的整理和文档草拟耗费大量时间,多个部门已开始以个人账号使用免费的对话式生成式AI服务。某部门甚至将写有客户名称、交易价格、尚未公布的导入预定时间的会议纪要直接粘贴进去,请求生成摘要。该服务的条款中写明,输入的内容有可能被用于服务的改进。公司层面尚无使用规则,处于既未禁止也未允许的状态。对提高业务效率的期待很大,若仅仅一律禁止,各部门可能仍会继续使用。作为信息安全负责人应提出的应对方案,下列哪项最恰当?
- 由于有助于提高业务效率,使用的服务及输入信息的范围继续交由各自判断
- 仅将客户名称打码处理制定为全公司统一规则,交易价格和尚未公布的导入预定时间仍可照常输入,使用的服务也由各自自由选择
- 在规程中明确规定可输入信息的范围,禁止输入机密信息和个人信息,由公司提供输入内容不会被用于学习的企业版服务,并规定输出内容必须由负责人进行确认
- 以全公司邮件的形式通知全面禁止使用生成式AI,此后的应对交由各部门自行判断
正确答案
C. 在规程中明确规定可输入信息的范围,禁止输入机密信息和个人信息,由公司提供输入内容不会被用于学习的企业版服务,并规定输出内容必须由负责人进行确认向生成式AI输入信息等同于向公司外部提供信息,因此应通过规程划定可输入信息的界限,并由公司提供输入内容不被用于学习的企业版服务,开辟安全的使用途径才是有效做法。若同时规定必须确认输出内容,还能防止错误内容混入。交由各自判断只是对现状的追认。即便打码处理客户名称,交易价格和尚未公布的时间本身仍属于机密信息。仅靠通知实行全面禁止,由于没有替代手段,使用行为会转入地下,形成公司无法掌握的影子IT。
练习:做本页的题目
这是随机出题的练习工具(在启用 JavaScript 时运行)。即使不使用此工具,也可以阅读上方的全部题目和解说。
※ 解说是供学习用的信息。考试的出题范围和制度每年可能变化,请务必确认主办机构的官方公告。
本页面译自日文原文。如译文与原文内容不一致,以日文版为准。 查看日文原文