资格考试 · Information Security Management (SG) 合格实验室
受托方管理・教育・审计
可以用简体中文阅读题目和解说。讲义(解说文章)仅有日文版。
查看日文版(含讲义) →
第1题 | 委托与责任
从事邮购业务的A公司将客户名单的数据录入业务委托给B公司。合同中规定了保密义务和安全管理措施,B公司也已取得ISMS认证。某日,B公司的一名员工将作业用数据复制到私人电脑带回家,导致约5,000名客户的姓名和住址从中泄露。B公司为此致歉并说明了经过,也已对涉事员工进行了处分。作为在营业部门担任负责人的你,需要在公司内部会议上说明今后的应对方针。会上有意见提出:“既然已通过合同要求B公司承担义务,本公司就没有必要出面”。对于A公司责任的理解,下列哪项最恰当?
- 即便委托了个人数据的处理,委托方的责任也不会因此消失,本人通知和公布与否的判断应由A公司作为主体进行
- 由于实际经手信息的是B公司,向监管部门的报告和再发防止措施的说明均应由B公司单独负责
- A公司的责任,通过向B公司请求损害赔偿即可视为已经履行
- 既然已通过委托合同要求B公司承担安全管理义务,A公司就无需自行进行本人通知或结果公布
正确答案
A. 即便委托了个人数据的处理,委托方的责任也不会因此消失,本人通知和公布与否的判断应由A公司作为主体进行即便将业务外包,保护所托付信息的责任以及监督受托方的责任仍留在委托方一侧。因此本人通知、公布以及再发防止措施的说明,都应由A公司作为主体进行判断。合同中要求承担义务以及取得认证,只是监督的一个环节,并不构成责任的转移。请求损害赔偿只是当事方之间的结算,并不等于对本人或社会履行了责任。
第2题 | 受托方的选定
A公司总务部正在为薪资核算业务重新选定受托方。由于需要交付员工的姓名、账号和薪资金额,除价格外,还决定将信息安全的观点纳入选定标准。候选有3家公司,各自对确认表作出了回答。总务部长表示“总之希望尽量压低费用”,但作为负责人的你整理了回答内容并制作了判断依据。回答结果如下表所示。从信息安全的角度出发,下列判断中最恰当的是哪一项?
委託先候補の確認票の回答(総務部作成)
確認項目 X社 Y社 Z社------------------------------------------------------------------情報セキュリティ責任者の設置 有 有 有従業者への年次教育 済 済 未再委託の予定 無 有(事前承認手続あり) 有(詳細は不明)監査(立入りまたは書面)の受入れ 可 可 不可事故発生時の報告期限の明記 可 可 不可提示価格 高 中 低
- Y公司计划进行再委托,无论其他各项评价如何,仅凭这一点就应无条件将其从候选中排除
- X公司报价在3家中最高,即便其他各项均符合要求,也应将其从候选中排除
- Z公司价格最低且设有负责人,可以以合同签订后再改进员工教育和接受审计为前提予以选定
- Y公司的再委托设有事前批准手续,也接受审计,因此在确认其再委托方的管理方式后可将其纳入候选
正确答案
D. Y公司的再委托设有事前批准手续,也接受审计,因此在确认其再委托方的管理方式后可将其纳入候选Y公司虽会进行再委托,但设有事前批准手续,也满足审计接受和报告期限的要求,只要确认其对再委托方的管理方式即可作为候选。仅凭价格将X公司排除,是对选定标准使用方式的误用。存在再委托本身并非禁止事由,能否做到批准与管理才是判断要点。Z公司无法接受审计,再委托的细节也不明,在没有确认手段的情况下寄望于签约后再改进并不恰当。
第3题 | 再委托的批准
A公司将核心系统的维护业务委托给B公司,合同中规定“进行再委托时,须事先取得委托方的书面批准”。某日下午,B公司负责人致电给A公司信息安全负责人的你,称“由于业务繁忙人手不足,希望明天起让协作公司C公司协助部分作业,情况紧急,能否口头予以同意”。C公司的作业需要接入包含A公司客户数据的维护环境。B公司说明“与C公司长期合作,没有问题”。此时,你最先应做的是下列哪项?
- 绕过B公司,由A公司直接与C公司签订合同,将其整理为不属于再委托的形式
- 由于提出再委托的申请本身即已构成违约,应立即解除与B公司的委托合同
- 要求以书面形式提交再委托方C公司的名称和所在地、作业范围与期限、所涉信息种类,以及C公司是否被施加了同等的保密和安全管理义务等内容
- 由于情况紧急,当场以电话口头给予批准,记载再委托方名称和作业范围的书面材料在作业开始后再一并接收
正确答案
C. 要求以书面形式提交再委托方C公司的名称和所在地、作业范围与期限、所涉信息种类,以及C公司是否被施加了同等的保密和安全管理义务等内容再委托的批准,原则上应在以书面形式获得判断所需信息之后再作出。首先应确认再委托方及作业范围、所交付的信息,以及是否对再委托方施加了同等义务。口头批准会使范围含糊且无法留存证据。提出申请本身是合同所认可的手续,并不构成违约,因此解除合同属于反应过度;A公司直接签约的方案会破坏维护工作的责任分工,也无法替代眼前的批准判断。
第4题 | 合同条款
A公司决定将客服咨询窗口业务新委托给D公司,作为负责人的你确认了法务部转来的合同草案。草案中规定了保密义务、禁止用于目的以外的用途、再委托须事前批准、发生事故时的报告义务。而合同终止时归还或删除所托付数据的规定,以及A公司为确认实施情况而接受审计的规定,均未见记载。法务部负责人表示“这是对方的标准合同,恐怕难以追加条款”。该委托业务将涉及客户的姓名和联系方式。此时,你的应对方式,下列哪项最恰当?
- 既然是对方的标准合同,按照草案内容原样签订,待合同终止时再以口头方式要求删除数据
- 在签订前,通过备忘录等方式交涉追加合同终止时数据的归还或删除,以及以书面或实地方式接受确认的条款
- 既然缺少相关条款风险较大,应取消此次委托,将全部业务改为由本公司自行承担
- 由于审计的接受在实务中用不到,故从条款中予以省略,只要求以备忘录形式追加合同终止时数据的归还或删除
正确答案
B. 在签订前,通过备忘录等方式交涉追加合同终止时数据的归还或删除,以及以书面或实地方式接受确认的条款合同终止时的数据归还与删除,以及接受审计,都是监督受托方不可或缺的条款,应在签订前交涉予以补充。签订之后再以口头要求,既无依据也无法取得证明。省略审计接受条款,会导致即便怀疑存在问题也没有确认手段。条款缺失本身是可以通过交涉解决的问题,取消委托的选项过于极端,也未考虑业务上的必要性。
第5题 | 年度确认
A公司持续采取每年1次向受托方发放核对表征求实施情况回答,并同时要求提交佐证材料的运用方式。今年数据录入业务受托方B公司也已提交回答,负责人的你在确认内容时发现回答全部为“已实施”。但在要求提交的佐证材料中,唯独员工年度教育相关的材料未被提交。B公司负责人在年度中途发生了更换,看得出前任交接得并不充分。回答与佐证材料的情况如下表所示。此时,最先应做的是下列哪项?
委託先B社からのチェックリスト回答と証跡の提出状況
確認項目 B社の回答 証跡の提出----------------------------------------------------従業者への年次教育の実施 実施 未提出アクセス権の定期棚卸し 実施 提出済再委託の有無 無 該当なし委託データの保管場所 社内サーバのみ 提出済事故時の連絡先の更新 更新済 提出済
- 由于回答“无”再委托,从下一年度合同中删除有关再委托的条款
- 由于回答的可信度存疑,不作事先通知直接进行实地检查,当场对全部项目重新确认
- 要求B公司在规定期限内提交受讲记录等佐证材料,作为已实施教育这一回答的依据
- 既然回答全部为“已实施”,直接作为记录保管,在下一年度之前不再特别进行确认
正确答案
C. 要求B公司在规定期限内提交受讲记录等佐证材料,作为已实施教育这一回答的依据既然确认的目的在于核实,回答与佐证材料只有相互对照才有意义。既然存在未提交的项目,首先应设定期限要求提交该项佐证材料,这才是正确顺序。仅将回答保管只留下了记录,起不到监督作用。仅因1个项目未提交就直接进行实地检查,跳过了应有的步骤,也未确认负责人更换这一情况。既然未来仍有可能发生再委托,删除相关条款只会招致不必要的风险。
第6题 | 监督义务
A公司人事部正考虑将面向全体员工开展的职场环境问卷调查的统计与分析业务委托给外部的B公司。交给B公司的数据中包含员工的姓名、所属部门及回答内容。人事部负责人向作为负责人的你咨询:“既然要把数据交给公司外部,是否必须逐一取得全体员工的同意?”委托方面,计划在合同中规定保密及安全管理措施,并指定作业场所和保管方式。此时,最恰当的说明是下列哪项?
- 受托方同样受个人信息保护法的约束,因此数据交出之后的管理全部由受托方负责,委托方不负监督义务
- 伴随委托而提供个人数据不属于向第三方提供,无需本人同意,但委托方负有监督受托方的义务
- 未经匿名化或化名化处理的个人数据,在任何情况下都不能提供给外部
- 即便是委托,也属于向第三方提供,若不逐一取得全体员工的同意就无法进行委托
正确答案
B. 伴随委托而提供个人数据不属于向第三方提供,无需本人同意,但委托方负有监督受托方的义务伴随个人数据处理委托而进行的提供不属于向第三方提供,不要求取得本人同意。作为替代,委托方被课以对受托方进行必要且适当监督的义务。认为必须取得同意的说法混淆了委托与向第三方提供的区别。受托方同样受法律约束,这一事实并不能抵消委托方的监督义务。未经化名化或匿名化处理的数据一律不得提供给外部这一限制也不存在。
第7题 | 责任分界
A公司营业部使用云端文件共享服务(SaaS)共享报价单和方案书。该服务商已取得ISMS认证,数据中心的管理体制也已公开。某日,交易方联系称“贵公司的报价单在互联网搜索中处于可以查看的状态”。经调查发现,负责人在创建共享链接时,按默认设置以“知道链接的所有人均可查阅”的方式发布了链接,该链接又被转载到了公司外部的博客上。营业部负责人主张“是服务商的服务存在问题,应要求服务商查明原因并防止再次发生”。此时,最恰当的应对方式是下列哪项?
- 认为服务商所取得认证的适用范围存在缺陷,向认证机构以书面形式正式提出申诉
- 认为原因在于使用云端本身,决定在全公司范围内禁止使用云服务,改回公司内部服务器
- 认为使用SaaS时使用方不承担责任,因此按照向服务商请求损害赔偿的方式推进手续
- 公开范围的设置属于使用方的责任范围,应重新审视A公司一方的默认设置、链接发布的权限以及检查运用方式
正确答案
D. 公开范围的设置属于使用方的责任范围,应重新审视A公司一方的默认设置、链接发布的权限以及检查运用方式在云端服务中,服务商与使用方的责任范围是分开的,在SaaS中,使用者账号、访问权限、公开范围的设置以及保存的内容均属于使用方的责任。此次问题源于使用方一侧的设置,因此正确做法是纠正默认设置、权限以及检查运用方式。服务商的设施和认证并无问题,提出申诉或主张损害赔偿的前提有误。全面禁止并未针对原因本身,也未考虑业务上的必要性。
第8题 | 条款核对
A公司在与物流业务受托方E公司续签合同之际,将合同条款整理成一览表。整理结果显示,所需条款大多已有规定,但也存在缺失或受限的条款。E公司经手A公司客户的姓名和配送地址,并计划将部分配送业务再委托给协作公司。作为负责人的你,正依据这份一览表整理续签交涉中应要求的事项。条款整理结果如下表所示。A公司的应对方式中,下列哪项不恰当?
委託先E社との契約条項の整理結果
条項 定めの有無 内容の要点--------------------------------------------------秘密保持義務 有 契約終了後3年間存続目的外利用の禁止 有 委託業務以外での利用を禁止再委託 有 事前の書面による承認が必要監査の受入れ 有 書面での確認のみ。立入りは不可事故発生時の報告 有 発覚後72時間以内に報告終了時のデータの返却・削除 無 定めなし
- 由于事发后72小时以内报告可能导致初动迟缓,应考虑另行规定更短的首次报告期限
- 既然已规定保密义务,关于再委托只需交由受托方管理即可,A公司无需掌握再委托方的名称或作业范围
- 由于终止时的数据处理没有规定,应要求在续签后的合同中追加规定归还或删除的范围、期限以及完成报告书的提交
- 由于不被允许现场检查,应事先在书面确认方式中具体规定须提交的佐证材料种类
正确答案
B. 既然已规定保密义务,关于再委托只需交由受托方管理即可,A公司无需掌握再委托方的名称或作业范围再委托会扩大信息触及的范围,事前批准的判断离不开对再委托方名称、作业范围及所涉信息的掌握,以已有保密义务为由省略这一掌握并不恰当。若终止时的数据处理尚未规定,要求予以追加是合理的;若不能现场检查,则将书面要求的佐证材料具体化也是现实可行的补充措施。考虑另行规定更短的首次报告期限,作为加快初动的举措同样恰当。
第9题 | 事故的首次报告
周五下午6点,A公司信息安全负责人你的手机接到受托方B公司负责人的联系:“作业用的笔记本电脑找不到了,也有可能是遗落在公司内部,尚不能确定是否遗失”。据称该电脑中可能保存有A公司托付的客户数据作业文件。B公司负责人表示“想等情况明确后再正式报告”。按照A公司的合同规定,即便只是怀疑发生事故,也须在发现后2小时内提交首次报告,受理窗口为信息系统部的事故处理窗口。此时,最先应做的是下列哪项?
- 在事实确定之前,指示B公司负责人不得告知公司内外的任何人
- 由于尚未确定是否遗失,决定等到周一早上再向上司报告,在此之前不特别联系,只是静观事态发展
- 立即向本公司的事故处理窗口提交首次报告,同时要求B公司按规定格式提交首次报告,并确认电脑中的信息内容
- 不等到周一,自己直接前往B公司办公室,与负责人一同寻找该电脑
正确答案
C. 立即向本公司的事故处理窗口提交首次报告,同时要求B公司按规定格式提交首次报告,并确认电脑中的信息内容按照合同规定,在怀疑发生事故的阶段就须提交首次报告,初动的延迟会扩大损失。应先联系本公司窗口,同时要求受托方提交正式的首次报告并确认所保存信息的内容,这才是正确做法。等待情况确定或要求对方封口,都会使报告渠道无法发挥作用。负责人独自前往现场,则是把启动公司内部应对体制这一最优先事项搁置在了后面。
第10题 | 终止时的删除
A公司委托B公司为期半年的营销活动事务局业务已经结束。该业务经手约2万名应征者的姓名、住址和电话号码。B公司发来邮件报告称“业务已全部完成,所托付的数据将按本公司规定妥善处理”。合同中规定,合同终止时须归还或删除所托付数据,并提交完成报告书。经向B公司确认,除作业用数据外,还有按日生成的备份保存在另一套系统中。此时,A公司的应对方式,下列哪项最恰当?
- 认为是否已完成删除留待下一年度的内部审计确认即可,目前只需保留收到报告邮件的记录
- 确认将备份及作业用副本一并纳入删除对象后,设定期限要求提交删除完成报告书
- 由于B公司已取得认证、值得信赖,因此不要求提交删除完成报告书,直接终止委托
- 认为备份是B公司为自身运营而制作的,无需纳入删除对象
正确答案
B. 确认将备份及作业用副本一并纳入删除对象后,设定期限要求提交删除完成报告书合同终止时的归还与删除,只有将作业用数据连同备份和副本一并纳入范围才算完成。明确范围并设定期限,取得完成报告书这一证据才是恰当做法。以信赖为由省略报告书,会导致日后无从确认。若将备份排除在对象之外,信息将持续留存。等到审计再确认,则意味着长期放任未删除的状态。
第11题 | 培训的目的
A公司首次实施了定向攻击邮件培训。向全体员工发送伪装成业务联络的培训邮件后,打开率为22%,向报告窗口报告的比例仅为6%。在分享结果的会议上,某部门负责人提出要求:“希望提供打开邮件的员工姓名一览表,点名进行指导,并将其反映到人事考核中”。作为负责人的你认为有必要重新说明培训的目的。培训计划今后每年继续实施1次。此时,你的应对方式,下列哪项最恰当?
- 按照要求向部门负责人提供打开邮件员工的姓名一览表,配合部门负责人进行个别指导并将其反映到人事考核中
- 从下次起将培训邮件写得容易辨别,以便调低打开率
- 打开率偏高的结果会打击公司内部士气,因此不公开结果,仅由负责人保管
- 不提供姓名,以部门为单位分享结果趋势,并以打开率较高的手法为素材,开展有助于养成报告行为的教育
正确答案
D. 不提供姓名,以部门为单位分享结果趋势,并以打开率较高的手法为素材,开展有助于养成报告行为的教育培训的目的在于养成一旦察觉可疑就不打开并及时报告的行为,并检验报告渠道是否发挥作用。若锁定并处分打开邮件的人,此后员工会隐瞒打开的事实,导致真实攻击发生时无人报告。隐瞒结果无助于教育的改进,故意写得容易识破的邮件也无法为应对真实攻击做好准备。
第12题 | 培训的指标
A公司实施了第2次定向攻击邮件培训,并按部门汇总了结果。培训邮件内容伪装成业务联络,同时统计打开率和报告率。报告率是报告件数占发送数量的比例,首次报告时间是指最初的报告送达窗口所需的时间。公司整体目标定为“打开率15%以下”,但作为负责人的你认为不应仅凭打开率判断好坏。汇总结果如下表所示。此时,对结果的解读,下列哪项最恰当?
標的型攻撃メール訓練(第2回)の部門別集計
部門 送信数 開封数 開封率 報告数 報告率 初報までの時間--------------------------------------------------------------営業部 120 24 20% 40 33% 12分総務部 40 4 10% 2 5% 180分製造部 90 18 20% 27 30% 15分開発部 60 6 10% 3 5% 150分
- 全公司打开率低于目标的15%,报告率也有所改善,因此今后的培训全部取消
- 对于打开率虽低但报告率也低、首次报告也较迟的总务部和开发部,应优先普及报告窗口和报告流程
- 打开率最低的总务部状态最好,因此应评价为其他部门应效仿总务部的做法
- 营业部打开率最高,因此应对营业部负责人进行含处分在内的再教育
正确答案
B. 对于打开率虽低但报告率也低、首次报告也较迟的总务部和开发部,应优先普及报告窗口和报告流程即便打开率低,若无人报告,实际攻击发生时也会在未被察觉的情况下造成损失扩大。总务部和开发部报告率均为5%,首次报告也超过150分钟、较为迟缓,普及报告渠道是最优先事项。仅凭打开率就把总务部当作榜样是指标选用有误。对打开者进行处分会使员工不愿报告。全公司打开率为52÷310,约16.8%,高于目标,取消培训的判断前提有误。
第13题 | 教育的对象
A公司通过电子学习方式实施年度信息安全教育,对象仅限正式员工。但实际上,负责前台业务的派遣员工,以及常驻公司内部从事开发的受托方从业人员,同样处于可以接入公司内部网络并查阅客户数据的状态。在最近一次内部审计中被指出:“部分接触信息的人员未被纳入教育对象”。人事部提出意见:“派遣员工和受托方从业人员并非本公司员工,教育应是派遣公司或受托方的责任吧?”作为负责人的你需要提出整改方针。此时,下列哪项最恰当?
- 对派遣员工不在本公司实施教育,取而代之的是仅通过缩小其可查阅信息的范围来应对
- 由于受托方从业人员因委托合同已负有保密义务,判断本公司无需另行实施教育
- 由于雇佣形式不同,维持不纳入对象的现状,并以口头方式转告由派遣公司或受托方负责教育
- 根据接触本公司信息的范围,对派遣员工和受托方从业人员也实施基于本公司规程的教育和承诺书签署
正确答案
D. 根据接触本公司信息的范围,对派遣员工和受托方从业人员也实施基于本公司规程的教育和承诺书签署只要接触本公司信息,无论雇佣形式如何,都需要接受基于本公司规程的教育并签署承诺书。派遣公司或受托方的教育并不涉及本公司特有的手续,不能以口头委托代替。收窄权限是有效对策,但不能替代规程的普及。即便合同上负有保密义务,若不了解具体手续也无从遵守。
第14题 | 变更时的教育
A公司修订了关于信息带出的规程。修订后,原则上禁止使用包括私人物品在内的U盘带出信息,向公司外部发送文件改为通过指定的云服务,并须经上级申请和批准。事务局将修订后的规程刊登在内部网的规程集中,施行日定为下月1日。然而在现场负责人会议上,接连有人反映“不知道已经刊登”“从未见过新的申请画面”。距施行日还有3周。此时,最先应做的是下列哪项?
- 既然已刊登在规程集中向公司内公开,周知工作即已完成,无需再采取额外应对
- 既然发现现场并不掌握情况,就取消此次规程修订本身,恢复到以往的运用方式
- 在施行日之前,将变更内容摘要、施行日以及新的申请流程告知相关对象,并设置确认理解程度的场合
- 施行日过后再排查违反规程的人员,并对相应人员进行个别指导和提醒
正确答案
C. 在施行日之前,将变更内容摘要、施行日以及新的申请流程告知相关对象,并设置确认理解程度的场合规程修订属于前提发生变化的场合,只有实施变更时教育,现场的运用方式才会真正改变。在施行前告知变更内容、施行日和新流程并确认理解程度,才是正确顺序。仅靠刊登就认为周知已完成,与实际情况不符。施行后才排查违反者,是在没有创造可遵守条件的情况下单方面追究责任。取消修订并未针对周知不足这一原因。
第15题 | 年度计划
作为A公司负责人的你,整理了本年度信息安全教育的年度计划与实施情况一览表。整理后发现,有的类别已经实施,也有的类别根本不存在计划。系统管理员经手特权账号,常驻的受托方从业人员则处于可以查阅客户数据的立场。在制定下年度计划时,需要在有限的工作量中决定优先着手的事项。整理结果如下表所示。此时,对下年度计划的调整,下列哪项最恰当?
今年度の情報セキュリティ教育の計画と実績
対象 時期 方法 受講率------------------------------------------------------新入社員 4月(配属前) 集合研修 100%中途入社者 随時 eラーニング 100%一般社員 10月 eラーニング 97%管理職 10月 集合研修 88%システム管理者 未実施 なし なし派遣・委託先従業者 未実施 なし なし
- 将一般员工教育从每年1次增加到每年2次,列为下年度教育计划中的最优先课题
- 优先将目前尚无计划的系统管理员、以及派遣・受托方从业人员的教育纳入下年度计划
- 新员工受讲率已达到100%并已稳定,因此下年度取消面向新员工的集中培训
- 废止受讲率最低的面向管理岗位的集中培训,将管理岗位的教育也全部统一为电子学习方式
正确答案
B. 优先将目前尚无计划的系统管理员、以及派遣・受托方从业人员的教育纳入下年度计划从表中可以看出,经手特权账号的系统管理员,以及接触客户数据的派遣・受托方从业人员均没有教育计划。风险程度高的群体处于对象之外这一状态,应最优先加以消除。管理岗位88%的受讲率是应通过跟踪加以改善的课题,废止培训与此背道而驰。以受讲率100%为由取消新员工培训,会导致下年度新员工在未受教育的情况下投入业务。增加次数的方案,优先级低于弥补对象缺口。
第16题 | 理解程度分析
A公司在年度教育的最后实施理解程度测试,今年也按领域汇总了全公司的结果。整体平均正确率比上年提高了2个百分点。但按领域来看差距较大,发现某个特定领域的成绩持续偏低。现场仍不断报告与私人U盘带出相关的险兆事件。作为负责人的你,正在分析结果以反映到下一年度的教育计划中。汇总结果如下表所示。此时,最先应做的是下列哪项?
年次教育の理解度テスト(分野別の正答率)
分野 今年の正答率 前年の正答率--------------------------------------------------パスワードの管理 92% 90%不審メールの報告先 88% 60%情報の持出し申請の手順 41% 44%記録媒体の廃棄 78% 75%SNSでの発信 85% 83%
- 由于可疑邮件报告对象的正确率大幅提升,决定从下年度起取消该领域的教育与题目,将时间分配给其他领域
- 针对正确率持续偏低的带出申请流程,确认是教材说明不足,还是实际的申请手续本身不便于使用
- 将正确率较低领域的题目从下年度测试中剔除,以此提高整体平均正确率
- 由于整体平均正确率比上年提高,下年度仍采用相同的教材和相同的构成实施
正确答案
B. 针对正确率持续偏低的带出申请流程,确认是教材说明不足,还是实际的申请手续本身不便于使用按领域来看,只有带出申请流程的正确率为41%,处于偏低水平,且比上年有所下降,这与险兆事件的发生情况相吻合。首先应确认是教材说明不足,还是流程本身不便使用。以平均值提高为由维持现状,会使薄弱环节继续存在。剔除正确率低的题目只是粉饰数字,实际情况并未改变。即便某领域已有改善,若不持续巩固,效果也会消退。
第17题 | 桌面演练
A公司制定了针对勒索软件感染的事故应对流程手册,但制定完成后半年内一次演练都未进行过。手册中写明了初动联系人、判断是否切断网络的人员、判断是否对外公布的人员等内容。实际停止业务系统的实战演练,由于对生产线影响较大,难以实施。曾考虑将演练外包,但发现本年度预算难以承担。作为负责人的你,仍希望确认手册在实际中是否可用。此时,下列哪项最恰当?
- 仅仅通读手册没有意义,因此在确保预算之前不进行演练,等到能够实施真正停止业务系统的实战演练时再进行
- 演练只需信息系统部门单独实施即可,业务部门无需参加
- 分发预设情景,召集相关人员,按顺序确认各自接下来应采取的行动和判断,通过桌面演练排查联系方式是否过时、判断人员是否有遗漏
- 既然无法进行实战演练,就不进行演练,改为向全员发放手册来代替
正确答案
C. 分发预设情景,召集相关人员,按顺序确认各自接下来应采取的行动和判断,通过桌面演练排查联系方式是否过时、判断人员是否有遗漏桌面演练无需停止系统即可实施,费用也较低,还能发现联系方式过时、角色缺失等手册中的漏洞。演练的价值不在于顺利完成,而在于找出尚未做到之处。仅靠分发手册无法确认流程是否可行,等待预算而什么都不做也存在风险。业务停止的判断和对客户的联络都需要业务部门参与,仅由信息系统部门演练是不够的。
第18题 | 教育记录
A公司信息安全教育的受讲记录,此前由负责人在个人电脑上的电子表格文件中管理。该负责人调岗整理文件时发现,过去2年的受讲记录已不复存在。恰逢此时,作为委托方的F公司发来请求:“请提交能够说明贵公司从业人员教育实施情况的记录”。教育本身每年都有实施,当时的教材和通知邮件仍然留存。作为负责人的你,需要同时应对此次的提交要求以及今后的管理问题。此时,下列哪项最恰当?
- 记录虽未留存,但教育本身每年都有实施,因此只需口头说明已实施即可
- 记录只是为了应付审计或委托方的确认,可在每次收到请求时再汇总制作
- 通过规程明确记录的保管责任人、保管场所、保管期限,改为不依赖个人管理的机制,并向F公司说明现存范围内的记录及再发防止措施
- 依靠当年受讲者和相关人员的记忆,重新制作过去2年的受讲者名单,将其作为当年的实际受讲记录提交给F公司,今后也采用同样的方式应对
正确答案
C. 通过规程明确记录的保管责任人、保管场所、保管期限,改为不依赖个人管理的机制,并向F公司说明现存范围内的记录及再发防止措施教育记录是证明已实施的证据,为避免依赖个人管理,应通过规程明确保管责任人、场所和期限,这才是防止再发生的根本做法。就提交而言,如实展示现存范围并附上再发防止措施,才是诚实的应对。口头说明无法作为证据。依靠记忆重新制作的名单,作为实际记录提交属于制作与事实不符的记录,每次请求时才临时汇总同样会使记录失去作为证据的意义。
第19题 | 培训的推移
A公司连续3年实施定向攻击邮件培训,并每次将结果反映到教育中。首次实施时打开邮件的员工较多,报告也几乎没有,因此着力于普及报告窗口,并说明即便报告也不会受到责备。除培训之外,公司还按月平均记录员工实际收到可疑邮件并向窗口报告的件数。在下次委员会上,作为负责人的你将向经营层报告3年间的推移情况。推移情况如下表所示。此时,报告内容中下列哪项最恰当?
標的型攻撃メール訓練の3年間の推移
回 開封率 報告率 初報までの時間 実際の不審メール報告-----------------------------------------------------------第1回 22% 6% 120分 月2件第2回 15% 18% 45分 月9件第3回 12% 34% 18分 月21件
- 打开率是唯一值得评价的指标,因此报告称在打开率降至10%以下之前尚未取得成效
- 报告率虽有上升,但打开率尚未降到0%,因此报告称3年间的培训没有效果
- 员工实际收到可疑邮件的报告件数持续增加,因此报告称员工的信息安全意识反而在下降
- 打开率持续下降,报告率持续上升,首次报告时间持续缩短,实际可疑邮件的报告件数也在增加,据此报告称报告行为正在逐步养成
正确答案
D. 打开率持续下降,报告率持续上升,首次报告时间持续缩短,实际可疑邮件的报告件数也在增加,据此报告称报告行为正在逐步养成不仅打开率下降,报告率上升、首次报告所需时间缩短、实际可疑邮件报告增加这几项趋势同时具备,可以解读为“察觉后即报告”这一行为正在养成。实际报告件数的增加,是此前被忽视的情况开始被送达窗口的结果,不应解读为意识下降。仅以打开率为指标,或认为不降到0%就没有效果的看法,都是对培训目的的误解。
第20题 | 向经营层报告
A公司每年1次的信息安全委员会上,由作为负责人的你报告教育的实施情况。以往的报告以“已实施电子学习,受讲率为97%”这类实施事实为主,经营层每次都会问:“那样公司真的变强了吗?”下年度计划将部分培训外包,并重新制作理解程度偏低领域的教材,为此需要预算。手头已备有受讲率、理解程度测试的分领域正确率、培训的报告率和首次报告时间、以及事故件数与种类的推移。此时,在委员会上的报告方式,下列哪项最恰当?
- 经营层并不要求了解细节,因此不涉及指标的推移、下年度计划或所需预算,只报告“没有发生重大问题”这一结论
- 在受讲率之外,同时展示理解程度测试的分领域正确率、培训的报告率和首次报告时间、以及事故件数与种类的推移,并提出下一步要改变什么以及所需资源
- 教育的效果无法用数值表示,因此只报告实施次数和参加人数
- 只展示受讲率,并说明未达到100%是由于现场意识不足
正确答案
B. 在受讲率之外,同时展示理解程度测试的分领域正确率、培训的报告率和首次报告时间、以及事故件数与种类的推移,并提出下一步要改变什么以及所需资源向经营层的报告,只有在展示实施事实的同时说明指标如何变化、下一步要改变什么、为此需要什么,才能促成决策。只展示受讲率并归咎于现场意识,等于没有提出改进方案。效果可以通过指标来近似衡量,仅凭次数和人数无法作为判断依据。仅报告“没有问题”这一结论,无法获得必要的预算和全公司层面的号召。
第21题 | 审计的独立性
A公司每年实施1次信息安全相关的内部审计。今年的审计对象包括由信息系统部自行设计并运营的访问权限管理机制。在确定审计负责人的会议上,事务局提出方案:“最了解这套机制的是信息系统部,让该部的主任负责审计比较高效”。该主任本人也表示:“我能在短时间内确认完毕”。作为负责人的你对这一方案抱有疑虑。此时,下列哪项最恰当?
- 内部审计只是形式上的活动,本次不实施,以认证机构的外部审查结果代替也无妨
- 独立性只是形式上的要求,因此按事务局方案实施,只需在审计报告书中注明已考虑独立性即可
- 由最熟悉该机制的人员负责审计更容易发现问题,因此按事务局方案由信息系统部主任负责
- 由不属于受审部门的人员、审计部门或外部专家负责审计,信息系统部转为负责说明与提供证据的一方
正确答案
D. 由不属于受审部门的人员、审计部门或外部专家负责审计,信息系统部转为负责说明与提供证据的一方若由自己构建和运营的机制自行审计,容易忽略不利的事实,也难以做出客观判断,因此审计人员需要具备独立性。熟悉程度并非审计人员的要求条件,熟悉这一优势应作为说明方发挥作用。仅在报告书中注明并不能确保独立性。内部审计是组织自我检查的活动,不能以外部审查取而代之。
第22题 | 审计的准备
A公司从今年起开始实施信息安全内部审计,总务部的负责人被指定为审计人员。该负责人表示:“打算先逐一走访各部门,当场列出感到在意的地方”。公司内部制定有信息安全规程和各类操作手册,与受托方的合同中也规定了安全管理相关条款。审计结果将向经营层报告,如有指出事项将要求整改。作为负责人的你认为,按这种方式推进,受审部门恐怕难以信服。此时,最先应做的是下列哪项?
- 取得其他公司的审计报告书,将其中所写的指出事项原样作为本公司的指出事项采用
- 逐一走访各部门列出注意到的问题,从中挑选出看起来重要的作为指出事项
- 预先确定审计的对象范围,以及用于判断好坏的审计基准(本公司规程、操作手册、合同条款、法令)
- 若事先告知会导致对方提前准备,因此不通知审计的对象范围和日程,采取突击方式实施,只对当场发现的内容提出指出事项
正确答案
C. 预先确定审计的对象范围,以及用于判断好坏的审计基准(本公司规程、操作手册、合同条款、法令)审计是依据基准核实既定事项是否得到遵守的活动。若不预先确定对象范围和审计基准,指出事项就会沦为审计人员的主观判断,受审部门也无法信服。逐一列出注意到的问题容易导致缺乏依据的指出。事先告知对象范围是为了让对方备齐证据,并非助长隐瞒。原样套用其他公司的指出事项,也无法对应本公司的实际情况。
第23题 | 指出事项的优先级
A公司以一览表管理内部审计的指出事项,每月确认分类、整改期限和进展。分类分为不符合规程或要求事项的“不符合项”,以及并非违规但可以做得更好的“改进机会”两类。今天是10月20日,作为负责人的你为进展会议整理了情况。有些项目整改进展不顺利,其中也有已经超过期限的项目。目前的状况如下表所示。此时,最先应着手处理的是哪一项?
内部監査の指摘事項と是正の進捗(10月20日時点)
No 指摘事項 区分 是正期限 状況--------------------------------------------------------------------1 退職者のアカウントが3件残存 不適合 9/30 未(担当が未定)2 委託先の年次報告書が未読のまま保管 不適合 11/15 対応中3 異動時の旧権限の削除手順が未整備 不適合 11/30 対応中4 教育記録の保管期間が規程に未記載 改善の機会 次回改訂時 未5 会議室での書類の置きっぱなし 改善の機会 随時 済
- 集中精力优先完成距期限尚有余裕的No.3流程完善工作
- 着手处理已超过期限且负责人仍未确定的No.1离职者账号删除事项
- 就No.5会议室文件被随意放置一事,再次向全公司发出提醒
- 优先着手整理No.4教育记录保管期限相关的规程记载完善工作
正确答案
B. 着手处理已超过期限且负责人仍未确定的No.1离职者账号删除事项No.1属于不符合项,已超过9月30日的整改期限,负责人仍未确定,离职者账号仍然存在的状态会直接导致被非法利用,因此应最优先着手。No.2和No.3仍在期限内推进中,No.4属于改进机会且期限定在下次修订时,No.5已经整改完毕,均没有理由优先处理。应综合分类、期限、进展三者来判断优先级。
第24题 | 纠正与预防
A公司营业部在去年的内部审计中被指出“调岗员工原部门的访问权限未被删除”。营业部当场删除了相关人员的权限,并向审计部门回复“已对负责人进行提醒”,视为整改完毕。然而今年的审计中,又提出了3起相同内容的指出事项。经调查发现,调岗处理在人事系统中进行,但访问权限的删除运用为由各部门负责人在察觉时自行申请,操作手册中并未写明删除这一环节。作为负责人的你,希望今年务必止住再发生。此时,下列哪项最恰当?
- 既然去年已提醒仍再次发生,应依据就业规则对怠于删除旧权限的负责人进行处分
- 在审计前夕集中进行权限盘点和不必要权限的删除,以避免下一年度再被指出
- 既然是每年都会出现的指出事项,应作为实务上难以避免的问题,强烈要求审计部门将其从指出对象中剔除
- 将旧权限的删除作为必须环节纳入调岗处理流程,并通过每季度的盘点确认执行情况
正确答案
D. 将旧权限的删除作为必须环节纳入调岗处理流程,并通过每季度的盘点确认执行情况对个人的提醒只是纠正眼前的缺陷,并不能转变为防止同类事件再发生的机制,属于预防不足。只有将删除环节纳入流程并通过定期盘点确认,才能真正止住再发生。处分放任了流程缺失这一根本原因不管。要求剔除指出对象只是掩盖风险,仅在审计前夕突击整改则放任了期间内残留权限的状态。
第25题 | 接受审计的方式
下周将对A公司营业部实施以“客户信息的带出与保管”为对象范围的内部审计。营业部的实际情况是,由于正规申请手续繁琐,部分负责人未经上级批准,就将客户名单保存到个人签约的云存储中。营业部长在部内会议上指示:“审计中若评价下降会很麻烦,除非被问到,否则不要主动提及此事”。作为负责人的你,正犹豫是否应照此指示行事。审计结束后预计需要提交整改计划。此时,下列哪项最恰当?
- 如实说明实际情况和相关件数,并向营业部长进言,一并提出正规手续不便使用这一原因及相应的整改计划
- 在审计当天之前删除个人签约云存储上的全部文件,并说明从未存在过这种运用方式
- 遵从部长指示,仅对被问到的问题作形式化回答,不主动涉及实际情况
- 审计只是形式上的活动,只需提交要求的记录即可,了解实际情况的负责人不参加陪同
正确答案
A. 如实说明实际情况和相关件数,并向营业部长进言,一并提出正规手续不便使用这一原因及相应的整改计划受审部门的职责在于展示事实,并推动包括原因在内的整改。即便隐瞒,通过与证据的比对往往也会被发现,若未被发现则风险只会被放任不管。此次存在手续不便使用这一原因,若不展示出来就无法形成有实效的整改。形式化回答、编造“从未存在”的说明,以及排除了解实情者的做法,都会使审计无法发挥作用。
第26题 | 审计证据
在A公司的内部审计中,审计人员就运用情况向业务部门负责人进行了访谈,同时确认了作为佐证的记录是否存在。负责人对各个项目均说明“按规程实施”,但记录留存情况因项目而异。审计人员认为需要将说明与记录相互核对后再作判断。核对结果如下表所示。此时,审计人员的判断,下列哪项最恰当?
内部監査における説明と記録の確認結果
確認事項 現場の説明 記録の状況------------------------------------------------------------特権IDの利用は都度申請し承認を得る 実施している 申請書はあるが承認欄が空欄サーバ室の入退室を記録する 実施している 入退室記録あり委託先への情報の持出しを台帳に記録 実施している 台帳がなく担当者の記憶のみ従業者教育を年1回実施する 実施している 受講記録あり
- 对于没有留存记录的项目,由审计人员详细听取负责人说明并重新制作台账,将其直接作为审计证据处理
- 既然现场说明已经实施,无论有无记录都判断为没有问题
- 对于批准栏空白的申请书,以及没有台账、仅凭记忆管理的带出情况,由于无法确认是否真正实施,应作为审计证据不充分而予以指出
- 对于已留有记录的出入记录和教育,仅凭负责人的说明也不足够,同样应予以指出
正确答案
C. 对于批准栏空白的申请书,以及没有台账、仅凭记忆管理的带出情况,由于无法确认是否真正实施,应作为审计证据不充分而予以指出审计应基于事实进行,口头说明须通过与记录的核对加以佐证。批准栏空白无法确认批准这一事实,没有台账就无法追溯带出的实绩,因此应作为审计证据不充分予以指出。对已具备记录的项目也一并指出缺乏依据。审计人员自行制作记录当作证据,违背了独立核实这一审计职责。
第27题 | 改善的循环
A公司每年实施信息安全内部审计并编制审计报告书。然而报告书只由事务局保管,没有向经营层报告的场合,也未反映到下年度的计划和预算中。结果每年出现几乎相同的指出事项,现场也传出“反正什么都不会改变”的声音。今年的审计也已结束,作为负责人的你刚刚收到报告书。此时,下列哪项最恰当?
- 认为审计结果属于现场运用层面的问题,判断无需向经营层报告
- 认为审计属于检查活动,一旦实施审计,PDCA循环即已完成一周
- 认为每年出现相同指出事项是因为审计人员视角固定,应每年更换审计项目,避免相同的指出事项重复出现
- 设立由经营层复核审计结果、事故发生情况和目标达成度的管理评审场合,并将其决定反映到下年度的计划和资源分配中
正确答案
D. 设立由经营层复核审计结果、事故发生情况和目标达成度的管理评审场合,并将其决定反映到下年度的计划和资源分配中审计相当于检查(Check),只有将其结果交由经营层复核并反映到下一步计划中的改进(Act)阶段,PDCA才算真正转动起来。设立管理评审并将其与方针和资源分配的决定挂钩才是正确做法。若不上报经营层,就无法获得预算和号召,改善也会停滞。更换项目以避免重复,只会掩盖问题尚未解决的事实。
第28题 | 外部审查
应交易方的要求,A公司首次决定申请取得ISMS认证。事务局负责人提议:“既然目的是通过审查,规程就参考其他公司完善的范本,写成理想化的内容,记录也为审查专门重新整理得漂亮一些”。实际运用中有比规程草案更宽松的部分,例如出入记录并非每次登记,而是按周汇总填写。审查中会同时确认规程和实际运用两个方面。作为负责人的你对这种做法心存疑虑。此时,下列哪项最恰当?
- 为迁就现场的运用方式而废止规程,改为交由每次的临时判断处理
- 将规程整理为本公司实际能够执行的内容,使日常运用中留下的记录可以直接作为证据提交
- 对规程与运用不一致的部分,仅在审查期间按规程运用,审查结束后恢复原来的运用方式
- 既然目的是通过审查,就新制定内容理想化的规程,记录也为审查做好整理后再提交
正确答案
B. 将规程整理为本公司实际能够执行的内容,使日常运用中留下的记录可以直接作为证据提交审查中会确认自己制定的内容是否得到遵守,因此无法执行的理想化规程反而会成为不符合项的原因。日常运用中留下的记录可以直接作为证据,因此让记录以日常形式自然留存才是最佳准备。为审查而重新制作的记录无法反映事实。仅在审查期间按规程运用,审查结束后缺陷就会恢复原状;废止规程则会使基准本身丧失。
第29题 | 报告书的解读
A公司接受了外部审查,收到了审查机构出具的报告书。报告书中的指出事项按类别划分,各类别所需的应对方式和期限各不相同。事务局负责人表示:“件数较多,是不是只需应对明确标有期限的项目就可以了?”作为负责人的你决定先厘清各类别的含义,再确定应对方针。报告书内容如下表所示。此时,A公司的应对中,下列哪项不恰当?
外部審査の報告書における指摘の区分と対応
区分 件数 求められる対応 期限--------------------------------------------------------------重大な不適合 1 原因分析と是正計画の提出、是正の完了 30日以内に計画提出軽微な不適合 3 是正処置の実施 次回審査まで改善の機会 5 対応は任意(推奨事項) 期限なし
- 5项改进机会既无期限也可自主决定是否应对,因此不予记录,也不列入研究对象
- 在公司内部建立跟踪机制,以确认整改措施是否在期限内完成
- 3项轻微不符合项同样需要整改,应分别指定负责人和公司内部的期限
- 针对重大不符合项,立即着手原因分析,并做好在30日内提交整改计划的准备
正确答案
A. 5项改进机会既无期限也可自主决定是否应对,因此不予记录,也不列入研究对象改进机会虽然目前并不违反要求事项,但揭示了降低风险的余地,正确做法是予以记录,判断优先级后再决定是否应对。既不研究也不留存记录,等于放任了日后可能发展为不符合项的隐患。对重大不符合项立即着手、为轻微不符合项分配负责人和期限、建立跟踪机制,这些做法均属恰当应对。
第30题 | 上报的判断
A公司内部审计中提出了一项不符合项指出:“核心系统操作日志的保存期限仅为1周,即便发生疑似不正当行为,也无法追溯”。整改需要增设存储设备并变更设置,预计费用为数百万日元。信息系统部回复:“本年度预算中未列支,无法着手”,距整改期限只剩2个月。作为负责人的你已3次请求应对,但状况未变,感到仅凭部门间协调已无法推动。此时,下列哪项最恰当?
- 由信息系统部自行判断接受该风险,并由负责人自行判断处理为已整改
- 请审计部门先行撤回本次指出事项,协调等到有预算的下一年度再以相同内容重新提出
- 既然没有预算就无计可施,持续延长整改期限,并以“应对中”的状态上报
- 整理无法追溯时可能产生的影响、所需资源,以及若放弃应对由谁承担该风险,并上报经营层请求裁决
正确答案
D. 整理无法追溯时可能产生的影响、所需资源,以及若放弃应对由谁承担该风险,并上报经营层请求裁决需要预算和其他部门配合的整改,不是负责人或单一部门凭自身裁量所能决定的。整理预计的影响、所需资源以及放弃应对时的风险承担者,上报经营层请求裁决,这才是正确做法。反复延长期限并以“应对中”上报,实质上等于放任不管;请求撤回指出事项属于抹去事实的行为。风险的接受应由承担责任的一方明确决定,不应由负责人自行处理为已整改。
练习:做本页的题目
这是随机出题的练习工具(在启用 JavaScript 时运行)。即使不使用此工具,也可以阅读上方的全部题目和解说。
※ 解说是供学习用的信息。考试的出题范围和制度每年可能变化,请务必确认主办机构的官方公告。
本页面译自日文原文。如译文与原文内容不一致,以日文版为准。 查看日文原文