證照 · Information Security Management (SG) 合格實驗室
委外對象・教育・稽核
可以用繁體中文閱讀題目與解說。講義(解說文章)僅有日文版。
查看日文版(含講義) →
第1題 | 委外與責任
從事郵購業務的A公司,將顧客名冊的資料輸入作業委外給B公司。合約中訂有保密義務與安全管理措施,B公司也已取得ISMS認證。某天,B公司一名從業人員將作業用資料複製到私人電腦帶回家中,結果導致約5,000名顧客的姓名與住址從此外洩。B公司雖已致歉並說明經過,也對該名從業人員做出處分。身為A公司營業部門負責人(Leader)的你,須在公司內部會議上說明今後的因應方針。會議中出現「既然合約已對B公司課予義務,本公司就沒有必要出面」的意見。此時,關於A公司責任的思考方式,下列何者最為適當?
- 即使委外處理個人資料,委託方的責任也不會因此消失,本人聯繫與是否公布的判斷應由A公司主導進行
- 由於實際處理資訊的是B公司,向主管機關報告及再發防止對策的說明皆應單獨由B公司負責
- A公司的責任已透過向B公司請求損害賠償而告完成
- 既然委外合約已要求B公司負起安全管理義務,A公司便無需自行進行本人聯繫或結果公布
正確答案
A. 即使委外處理個人資料,委託方的責任也不會因此消失,本人聯繫與是否公布的判斷應由A公司主導進行即使將業務委外,保護所交付資訊的責任與監督委外對象的責任仍留在委託方身上。因此,本人聯繫、公布與否,以及再發防止對策的說明,皆應由A公司主導判斷。合約中課予義務或取得認證,僅是監督的一環,並不會使責任隨之轉移。請求損害賠償只是當事人之間的清算,並不等同於已對本人或社會盡到責任。
第2題 | 委外對象的選定
A公司總務部正著手重新選定薪資計算業務的委外對象。由於須交付員工的姓名、帳戶號碼、薪資金額,因此決定除價格外,也將資訊安全的觀點納入選定基準。候選有3家公司,已取得各公司對確認表的回覆。總務部長表示「無論如何都想壓低費用」,但身為負責人(Leader)的你整理回覆內容以製作判斷依據。回覆結果如下表所示。從資訊安全的觀點來看,下列何者判斷最為適當?
委託先候補の確認票の回答(総務部作成)
確認項目 X社 Y社 Z社------------------------------------------------------------------情報セキュリティ責任者の設置 有 有 有従業者への年次教育 済 済 未再委託の予定 無 有(事前承認手続あり) 有(詳細は不明)監査(立入りまたは書面)の受入れ 可 可 不可事故発生時の報告期限の明記 可 可 不可提示価格 高 中 低
- Y公司有意進行再委外,因此不論其他項目評估如何,僅憑這一點就應無條件將其排除於候選之外
- X公司提出的價格在各家中最高,即使其他項目皆符合要求,仍應將其排除於選定候選之外
- Z公司價格最低且已設有負責人,即便從業人員教育與接受稽核未達要求,也應以簽約後再改善為前提選擇該公司
- Y公司對再委外訂有事前核准程序,也接受稽核,因此可在確認其對再委外對象的管理方式後,列為候選
正確答案
D. Y公司對再委外訂有事前核准程序,也接受稽核,因此可在確認其對再委外對象的管理方式後,列為候選Y公司雖有再委外的計畫,但備有事前核准程序,也能接受稽核並符合報告期限,因此只要確認其對再委外對象的管理方式,即可列為候選。僅憑價格因素排除X公司,是誤用了選定基準。有無再委外本身並非禁止事由,能否核准與管理才是判斷重點。Z公司無法接受稽核,再委外的細節也不明,在缺乏確認手段的情況下期待簽約後才改善,並不恰當。
第3題 | 再委外核准
A公司將核心系統的維護業務委外給B公司。合約書中訂有「進行再委外時,須事先取得委託方的書面核准」。某天下午,B公司承辦人致電A公司資訊安全負責人(Leader)的你,表示「由於業務繁忙人手不足,明天起想讓協力公司C公司協助部分作業,事情緊急,能否口頭同意即可」。C公司的作業需要連接至含有A公司顧客資料的維護環境。B公司說明「與C公司長期合作,應該沒問題」。此時你最應優先進行的是下列何者?
- 跳過B公司,由A公司直接與C公司簽約,將此事整理成不屬於再委外的形式
- 認為提出再委外要求的時點即已構成違反合約,因此立即終止與B公司的委外合約
- 要求以書面提交再委外對象C公司的名稱與所在地、作業範圍與期間、所處理資訊的種類,以及C公司是否受到同等保密與安全管理義務的約束
- 由於事情緊急,先以電話口頭當場同意,記載再委外對象名稱與作業範圍的書面文件則於作業開始後再一併收取
正確答案
C. 要求以書面提交再委外對象C公司的名稱與所在地、作業範圍與期間、所處理資訊的種類,以及C公司是否受到同等保密與安全管理義務的約束再委外的核准,原則上應在取得判斷所需的書面資訊後才進行。首先須確認再委外對象、作業範圍、交付的資訊,以及再委外對象是否受到同等義務約束。口頭同意會使範圍變得模糊,也不會留下佐證。單純提出要求本身是合約所認可的程序,並不構成違約,終止合約屬於過度反應;A公司直接簽約的方案則會破壞維護業務的責任分擔,也無法取代眼前應做的核准判斷。
第4題 | 合約條款
A公司決定將客服窗口業務新委外給D公司,身為負責人(Leader)的你確認了法務部轉來的合約書草案。草案中訂有保密義務、禁止目的外使用、再委外事前核准、事故發生時的通報義務。另一方面,卻找不到契約終止時委託資料返還或刪除的規定,以及A公司確認執行狀況所需之稽核受理的規定。法務部承辦人表示「這是對方的標準合約書,恐怕難以新增條款」。委外業務將處理顧客的姓名與聯絡方式。此時,你最適當的因應方式為何?
- 由於是對方的標準合約書,維持所示內容不變並簽約,待契約終止時再以口頭方式要求刪除資料
- 在簽約前,透過備忘錄等方式協商,新增契約終止時資料返還或刪除、以及接受書面或實地確認的規定
- 既然條款有缺,可認為風險較大,應取消此次委外,改為全部業務由自家公司執行
- 由於稽核受理實務上用不到,將其從條款中省略,僅要求對方以備忘錄新增契約終止時資料返還或刪除的規定
正確答案
B. 在簽約前,透過備忘錄等方式協商,新增契約終止時資料返還或刪除、以及接受書面或實地確認的規定契約終止時的資料返還・刪除,以及接受稽核,皆是監督委外對象不可或缺的條款,理應在簽約前協商補足。簽約後才以口頭要求,既無依據也無法取得證明。省略稽核受理,會使日後即便有疑慮也無從確認。條款有缺這件事本身可透過協商解決,取消委外屬於過度反應,也未考量業務上的必要性。
第5題 | 年度確認
A公司持續採行以下運作方式:每年1次向委外對象寄送檢核表,要求其回覆執行狀況,並一併要求提交作為佐證的證明文件。今年資料輸入業務的委外對象B公司也回覆了,身為負責人(Leader)的你確認內容後發現,全部項目的回覆皆為「已執行」。但要求提交的證明文件中,唯獨從業人員年度教育訓練的相關文件並未提交。B公司承辦人於年度中途已交接,似乎未能從前任處獲得充分交接。回覆與證明文件的狀況如下表所示。此時最應優先進行的是下列何者?
委託先B社からのチェックリスト回答と証跡の提出状況
確認項目 B社の回答 証跡の提出----------------------------------------------------従業者への年次教育の実施 実施 未提出アクセス権の定期棚卸し 実施 提出済再委託の有無 無 該当なし委託データの保管場所 社内サーバのみ 提出済事故時の連絡先の更新 更新済 提出済
- 由於回覆再委外情況為『無』,因此從下個年度的合約中刪除有關再委外的條款
- 由於回覆的可信度令人存疑,未經事先聯繫即實施實地檢查,當場重新確認全部項目
- 要求對方於期限內提交已執行教育訓練的佐證,例如受訓紀錄等證明文件
- 由於回覆全部為『已執行』,直接保存為紀錄,在下個年度之前不再進行額外確認
正確答案
C. 要求對方於期限內提交已執行教育訓練的佐證,例如受訓紀錄等證明文件既然確認是目的所在,回覆與證明文件唯有相互核對才具有意義。既然存在未提交的項目,就應優先要求限期提交該項證明文件。僅保存回覆並無法達到監督的效果。因1項未提交就直接跳到實地檢查,屬於跳過應有的階段,也尚未確認承辦人交接不足這項情況。既然日後仍可能發生再委外,刪除相關條款反而會招致不必要的風險。
第6題 | 監督義務
A公司人事部正在研議,將以全體員工為對象的職場環境公司內部問卷之彙整與分析,委外給外部的B公司。提供給B公司的資料中,包含員工姓名、所屬單位、回答內容。人事部承辦人向身為負責人(Leader)的你諮詢:「既然要將資料交給公司外部,是不是必須向全體員工個別取得同意?」在委外時,合約中將訂定保密與安全管理措施,並指定作業地點與保管方式。此時,下列何者為最適當的說明?
- 由於委外對象同樣受個人資料保護法規範,交付資料後的管理全數屬於委外對象的責任,委託方不負監督義務
- 因委外而交付個人資料並不屬於第三方提供,不需要取得本人同意,但委託方負有監督委外對象的義務
- 未經去識別化或匿名化處理的個人資料,在任何情況下都不得提供給外部
- 即使是委外,也屬於第三方提供,若未個別取得全體員工的同意,便無法委外
正確答案
B. 因委外而交付個人資料並不屬於第三方提供,不需要取得本人同意,但委託方負有監督委外對象的義務伴隨個人資料處理委外而發生的提供,並不屬於第三方提供,因此不要求取得本人同意,取而代之的是委託方負有對委外對象進行必要且適當監督的義務。認為必須取得同意的選項,混淆了委外與第三方提供的區別。委外對象同樣受法律規範,並不會因此消除委託方的監督義務。也不存在未經去識別化的個人資料一律不得對外提供這種限制。
第7題 | 責任分界
A公司營業部使用雲端檔案共用服務(SaaS)來共用報價單與提案書。該服務業者已取得ISMS認證,資料中心的管理體制也已公開。某天,往來客戶聯絡表示「貴公司的報價單在網路搜尋中處於可被看見的狀態」。經調查發現,承辦人在建立共用連結時,以預設狀態發布連結,設定為『知道連結的所有人皆可瀏覽』,該連結隨後遭外部部落格轉載。營業部承辦人主張「這是業者的服務出了問題,應要求業者查明原因並防止再發」。此時最適當的因應方式為何?
- 認為業者所取得認證的適用範圍存在缺失,向認證機構提出正式的書面申訴
- 由於原因出在使用雲端服務本身,應全公司禁止使用雲端服務,改回公司內部伺服器
- 使用SaaS時使用者一方不負任何責任,因此應向業者請求損害賠償並辦理相關程序
- 公開範圍的設定屬於使用者的責任範圍,因此應檢視A公司這邊的預設設定、連結建立的權限,以及檢查的運作方式
正確答案
D. 公開範圍的設定屬於使用者的責任範圍,因此應檢視A公司這邊的預設設定、連結建立的權限,以及檢查的運作方式在雲端服務中,業者與使用者的責任範圍有所區分,在SaaS的情況下,使用者帳號、存取權限、公開範圍設定、儲存內容皆屬使用者一方的責任。此次原因出在使用者一方的設定,因此應修正預設設定、權限,以及檢查的運作方式,這才是正確的做法。業者的設備與認證並無問題,提出申訴或主張損害賠償都是誤解了前提。全面禁止並未對症下藥,也未考量業務上的必要性。
第8題 | 條款核對
A公司在與物流委外對象E公司續約之際,將合約條款整理成一覽表。整理結果顯示,大部分必要條款皆已訂定,但也有部分條款存在缺漏或限制。E公司處理A公司顧客的姓名與送貨地址,且計畫將部分配送作業再委外給協力公司。身為負責人(Leader)的你,正依此一覽表整理續約協商時應要求的事項。條款整理結果如下表所示。A公司的因應中,下列何者不恰當?
委託先E社との契約条項の整理結果
条項 定めの有無 内容の要点--------------------------------------------------秘密保持義務 有 契約終了後3年間存続目的外利用の禁止 有 委託業務以外での利用を禁止再委託 有 事前の書面による承認が必要監査の受入れ 有 書面での確認のみ。立入りは不可事故発生時の報告 有 発覚後72時間以内に報告終了時のデータの返却・削除 無 定めなし
- 由於發現後72小時內通報恐使初動因應延遲,應考慮另外訂定更短的第一報期限
- 既然已訂有保密義務,關於再委外對象只要交由委外對象自行管理即可,A公司無須掌握再委外對象的名稱或作業範圍
- 由於契約終止時的資料處理未有規定,要求在續約後的合約書中新增返還或刪除的範圍與期限,以及完成報告書的提交
- 由於不允許實地查核,因此應事先具體訂定書面確認時須提交的證明文件種類
正確答案
B. 既然已訂有保密義務,關於再委外對象只要交由委外對象自行管理即可,A公司無須掌握再委外對象的名稱或作業範圍由於再委外會擴大資訊觸及的範圍,事前核准的判斷不可或缺的是掌握再委外對象的名稱、作業範圍與所處理的資訊,以保密義務存在為由而省略掌握,並不恰當。若契約終止時的資料處理尚未確定,要求新增規定是合理的;若不允許實地查核,具體化書面確認所需的證明文件種類,也是務實的補強做法。考慮另訂較短的第一報期限,作為加快初動因應的做法,同樣是恰當的。
第9題 | 事故的第一報
星期五下午6點,A公司資訊安全負責人(Leader)的你,手機收到委外對象B公司承辦人的來電。內容是:「作業用的筆記型電腦不見了,也有可能是遺留在公司內,還無法確定是否真的遺失」。據稱該電腦中可能儲存了A公司交付的顧客資料作業用檔案。B公司承辦人表示「等情況明朗後再正式報告」。A公司合約規定,包括可能發生事故在內,須於發現後2小時內提出第一報,受理窗口為資訊系統部門的資安事件(Incident)窗口。此時最應優先進行的是下列何者?
- 在事實確定之前,指示B公司承辦人不得告知公司內外任何人
- 由於遺失尚未確定,決定等到星期一早上再向上司報告,在此之前不特別聯繫,僅靜觀其變
- 立即向自家公司的資安事件窗口提出第一報,同時要求B公司依規定格式提交第一報並確認電腦內的資訊範圍
- 不等到週一,親自前往B公司辦公室,與承辦人一同尋找該電腦
正確答案
C. 立即向自家公司的資安事件窗口提出第一報,同時要求B公司依規定格式提交第一報並確認電腦內的資訊範圍依合約規定,即使僅是可能發生事故的階段,也應提出第一報,初動的延遲會使損害擴大。應先聯繫自家公司窗口,並同時要求委外對象提出正式第一報並確認所保存資訊的範圍,這才是正確的做法。等待確定、要求封口等因應方式,會使報告管道無法發揮作用。承辦人獨自前往現場,等於將啟動公司內部體制這項最優先的行動延後處理。
第10題 | 終止時的刪除
A公司委外給B公司長達半年的促銷活動事務局業務已經結束。此業務處理了約2萬名應徵者的姓名、住址、電話號碼。B公司寄來報告郵件表示「業務已全部完成,所交付的資料將依本公司規定妥善處理」。合約中訂有契約終止時須返還或刪除委外資料,並提交完成報告書的規定。向B公司確認後得知,除作業用資料外,另有每日備份保存於其他系統中。此時A公司最適當的因應方式為何?
- 是否已完成刪除,等到下年度的內部稽核再確認即可,目前僅保留收到報告郵件的紀錄
- 確認備份與作業用複本也一併納入範圍後,訂定期限要求提交刪除完成報告書
- 由於B公司已取得認證值得信賴,因此不要求提交刪除完成報告書,直接終止委外
- 備份是B公司為自身營運目的而製作,因此不需要納入刪除範圍
正確答案
B. 確認備份與作業用複本也一併納入範圍後,訂定期限要求提交刪除完成報告書契約終止時的返還・刪除,唯有連同備份與複本都一併包含在內,才算真正完成。應明確界定範圍,並訂定期限收取完成報告書這項證明文件,才是恰當的做法。若以信任為由省略報告書,日後將失去確認的手段。若將備份排除在外,資訊便會持續留存。等到稽核才確認,等同長期放任未刪除的狀態。
第11題 | 訓練的目的
A公司首次實施定向式攻擊郵件演練。將偽裝成業務聯絡的演練郵件寄給全體員工後,開封率為22%,向通報窗口通報的比例僅有6%。在分享結果的會議上,某部門主管提出要求:「請提供開啟郵件員工的姓名清單,我要點名指導,並反映在人事考核上」。身為負責人(Leader)的你,認為有必要重新說明此項演練的目的。演練預計今後每年持續實施1次。此時,你最適當的因應方式為何?
- 依要求將開啟郵件員工的姓名清單提供給部門主管,協助部門主管進行個別指導並反映於人事考核
- 下次起將演練郵件的文字內容改得容易辨識,藉此調降開封率
- 由於開封率偏高的結果會打擊公司內部士氣,因此不對外公布結果,僅由承辦人保管
- 不提供姓名,改以部門單位的趨勢分享結果,並以開封率較高的手法為題材,推動報告行為的養成教育
正確答案
D. 不提供姓名,改以部門單位的趨勢分享結果,並以開封率較高的手法為題材,推動報告行為的養成教育演練的目的在於養成一旦察覺可疑便不開啟並迅速通報的行為,並確認通報管道是否發揮作用。若鎖定開啟者並加以處分,往後便會有人隱瞞自己曾經開啟的事實,導致真正遭受攻擊時通報不上來。隱瞞結果無助於教育的改善,刻意將文字內容改得容易辨識,也無法對應現實中的攻擊。
第12題 | 訓練的指標
A公司實施了第2次定向式攻擊郵件演練,並依部門彙整結果。演練郵件內容偽裝成業務聯絡,同時測量開封與通報兩項指標。通報率為通報件數占發送件數的比例,初報時間則為第一則通報送達窗口所需的時間。全公司訂有「開封率15%以下」的目標,但身為負責人(Leader)的你認為不應僅憑開封率來判斷好壞。彙整結果如下表所示。此時,對結果的解讀何者最為適當?
標的型攻撃メール訓練(第2回)の部門別集計
部門 送信数 開封数 開封率 報告数 報告率 初報までの時間--------------------------------------------------------------営業部 120 24 20% 40 33% 12分総務部 40 4 10% 2 5% 180分製造部 90 18 20% 27 30% 15分開発部 60 6 10% 3 5% 150分
- 全公司開封率已低於目標的15%,通報率也有所改善,因此決定今後全面取消演練
- 總務部與開發部雖然開封率較低,但通報率也偏低、初報時間也較長,應優先加強通報窗口與通報流程的周知
- 開封率最低的總務部可視為狀態最佳,因此應評估其他部門應效法總務部的做法
- 營業部的開封率最高,因此應對營業部承辦人進行包含處分在內的再教育
正確答案
B. 總務部與開發部雖然開封率較低,但通報率也偏低、初報時間也較長,應優先加強通報窗口與通報流程的周知即使開封率低,若無人通報,實際遭受攻擊時仍會在未被察覺的情況下持續受害。總務部與開發部的通報率皆為5%,初報時間也超過150分鐘偏長,通報管道的周知應列為最優先。僅以開封率高低來評判並視總務部為典範,是指標的誤用。對開啟者處分會使人猶豫是否通報。全公司開封率為52÷310約16.8%,已超過目標,因此取消演練的判斷前提有誤。
第13題 | 教育的對象
A公司每年以電子學習(e-learning)方式實施資訊安全教育,對象僅限正式員工。實際上,負責櫃檯業務的派遣員工,以及常駐公司內部進行開發的委外從業人員,也處於可連接公司內部網路並瀏覽顧客資料的狀態。日前的內部稽核指出「部分接觸資訊者未列入教育對象」。人事部則提出意見:「派遣員工與委外從業人員並非本公司員工,教育應是派遣公司或委外公司的責任吧?」身為負責人(Leader)的你,須提出改正方針。此時,下列何者最為適當?
- 對派遣員工不實施自家公司的教育,改為僅縮減其可瀏覽的資訊範圍作為因應
- 由於委外從業人員已依委外合約負有保密義務,因此判斷自家公司無需另行實施教育
- 由於雇用形態不同,仍將其排除於對象之外,並以口頭方式告知教育應交由派遣公司或委外公司負責
- 依接觸自家公司資訊的範圍,對派遣員工與委外從業人員也實施依自家公司規範進行的教育與切結
正確答案
D. 依接觸自家公司資訊的範圍,對派遣員工與委外從業人員也實施依自家公司規範進行的教育與切結凡是接觸自家公司資訊者,不論雇用形態為何,皆須接受依自家公司規範進行的教育與切結。派遣公司或委外公司的教育並不涵蓋自家公司特有的程序,因此無法以口頭委託替代。縮減權限雖是有效的對策,但無法取代規範的周知。即使合約上負有保密義務,若不了解具體的程序,也無從遵守。
第14題 | 變更時的教育
A公司修訂了資訊攜出相關規範。修訂後,原則上禁止以USB隨身碟(含私人物品)攜出資料,對外傳送檔案改為須經指定的雲端服務、並取得上級主管的申請與核准。事務局已將修訂版規範刊登於內部網路的規範集,並訂定次月1日為施行日。然而在現場負責人會議上,卻接連出現「不知道已經刊登」「從未見過新的申請畫面」等聲音。距離施行日還有3週。此時,最應優先進行的是下列何者?
- 既然已刊登於規範集並對外公開,周知即已完成,不需要再採取其他額外因應措施
- 既然發現現場並未掌握此事,決定取消此次規範修訂,恢復為原本的運作方式
- 在施行日之前,向相關對象傳達變更重點、施行日與新的申請流程,並安排確認理解程度的場合
- 等施行日過後,先盤查違反規範者,再對相關人員個別進行指導與告誡
正確答案
C. 在施行日之前,向相關對象傳達變更重點、施行日與新的申請流程,並安排確認理解程度的場合規範的修訂屬於前提改變的場面,唯有實施變更時教育,現場的運作方式才會真正改變。正確的順序是在施行前傳達變更重點、施行日與新流程,並確認理解程度。僅僅刊登並不等於周知已完成,這與實際情況不符。施行後才去尋找違反者,等於在尚未建立可遵守環境的情況下,只追究責任。取消修訂並未解決周知不足這項根本原因。
第15題 | 年度計畫
身為A公司負責人(Leader)的你,將本年度資訊安全教育的年度計畫與實績整理成一覽表。整理後發現,有些項目已確實執行,有些項目則根本不存在計畫。系統管理者掌管特權ID,常駐委外從業人員則處於可瀏覽顧客資料的立場。在擬定下年度計畫時,須在有限的工時中決定優先著手的項目。整理結果如下表所示。此時,下年度計畫的檢討方向,下列何者最為適當?
今年度の情報セキュリティ教育の計画と実績
対象 時期 方法 受講率------------------------------------------------------新入社員 4月(配属前) 集合研修 100%中途入社者 随時 eラーニング 100%一般社員 10月 eラーニング 97%管理職 10月 集合研修 88%システム管理者 未実施 なし なし派遣・委託先従業者 未実施 なし なし
- 將一般員工教育由每年1次增加為每年2次,列為下年度教育計畫的最優先課題
- 優先將目前完全沒有計畫的系統管理者,以及派遣・委外從業人員的教育,納入下年度計畫
- 新進員工的受訓率已達100%並已穩定,因此下年度取消新進員工的集體研習
- 廢止受訓率最低的管理職集體研習,將管理職的教育全面整合為電子學習
正確答案
B. 優先將目前完全沒有計畫的系統管理者,以及派遣・委外從業人員的教育,納入下年度計畫從表中可看出,掌管特權ID的系統管理者,以及接觸顧客資料的派遣・委外從業人員,皆未列入教育計畫。優先消除高風險族群未列入對象的狀態才是首要之務。管理職88%的受訓率是應追蹤改善的課題,廢止研習反而是逆向操作。若以受訓率100%為由取消新進員工研習,下年度的新進員工將在未受教育的情況下投入業務。增加次數的方案,優先度低於補齊對象上的缺漏。
第16題 | 理解程度分析
A公司在每年教育的最後階段實施理解程度測驗,今年也依領域彙整了全公司的結果。整體平均正確率較去年提升了2個百分點。但依領域檢視卻發現差異甚大,特定領域持續維持偏低水準。現場方面,關於私人USB隨身碟攜出的驚險狀況(Near Miss)仍持續有人通報。身為負責人(Leader)的你,正在分析結果以反映於下年度的教育計畫。彙整結果如下表所示。此時,最應優先進行的是下列何者?
年次教育の理解度テスト(分野別の正答率)
分野 今年の正答率 前年の正答率--------------------------------------------------パスワードの管理 92% 90%不審メールの報告先 88% 60%情報の持出し申請の手順 41% 44%記録媒体の廃棄 78% 75%SNSでの発信 85% 83%
- 由於可疑郵件通報對象的正確率大幅提升,決定該領域的教育與題目自下年度起取消,將時間轉移至其他領域
- 確認正確率持續偏低的攜出申請流程項目,是否是教材說明不足,或實際申請程序本身不易使用
- 將正確率偏低領域的題目從下年度測驗中剔除,以拉高整體平均正確率
- 由於整體平均正確率較去年提升,下年度仍沿用相同教材與相同架構實施
正確答案
B. 確認正確率持續偏低的攜出申請流程項目,是否是教材說明不足,或實際申請程序本身不易使用依領域檢視,僅有攜出申請流程的正確率偏低(41%),且較去年下降,與驚險狀況的發生情形也相符。首要之務是確認究竟是教材說明不足,還是程序本身不易使用。若以整體平均上升為由維持現狀,弱點仍會殘留。剔除正確率偏低的題目只是美化數字,並未改變實際狀況。即使已有改善的領域,若不持續進行,養成的習慣也會退步。
第17題 | 紙上演練
A公司已製作以勒索軟體感染為情境的資安事件(Incident)應變程序書,但製作完成後半年間,一次演練也未實施過。程序書中記載了初動聯絡對象、網路阻斷的決策者、對外公布的決策者等內容。若要實際停止業務系統進行實動演練,對生產線影響甚大而難以執行。曾考慮委外辦理演練,但發現本年度預算難以負擔。身為負責人(Leader)的你,仍希望確認此程序書是否真正可用。此時,下列何者最為適當?
- 由於單純朗讀程序書並無意義,因此在爭取到預算之前暫不實施演練,等待日後進行停止正式業務系統的實動演練
- 演練僅由資訊系統部門實施即已足夠,業務部門不需要參與
- 發放假設情境給相關人員集合,逐一確認各自接下來應採取的行動與判斷,實施紙上演練,藉此找出聯絡方式過時或決策者缺漏等問題
- 既然無法進行實動演練,就不實施演練,改以將程序書發放給全體人員替代
正確答案
C. 發放假設情境給相關人員集合,逐一確認各自接下來應採取的行動與判斷,實施紙上演練,藉此找出聯絡方式過時或決策者缺漏等問題紙上演練可在不停止系統的情況下進行,費用也能壓低,還能發現聯絡方式過時、角色缺漏等程序書中的漏洞。演練的價值不在於順利完成,而在於找出尚未做到之處。僅發放文件無法確認程序是否真正可行,等待預算而毫無作為的期間也十分危險。停止業務的決策與對顧客的聯繫皆涉及業務部門,僅由資訊系統部門進行演練並不充分。
第18題 | 教育紀錄
A公司的資訊安全教育受訓紀錄,一直由承辦人以個人電腦上的試算表檔案自行管理。該承辦人異動整理檔案時,發現過去2年份的受訓紀錄已不存在。恰巧此時,委託方F公司提出要求:「請提交能顯示貴公司從業人員教育實施狀況的紀錄」。教育本身每年皆有實施,當時使用的教材與通知郵件仍然保留。身為負責人(Leader)的你,必須同時處理此次的提交要求,以及今後的管理方式。此時,下列何者最為適當?
- 雖然紀錄不存在,但教育本身每年皆有實施,因此只需以口頭說明已實施即可
- 由於紀錄是為稽核或委託方確認之用,因此每次接到要求時再彙整製作即可
- 以規範訂定紀錄的保管負責人、保管地點、保管期間,改為不依賴個人管理的機制,同時將現存範圍的紀錄與再發防止對策提交給F公司
- 依當時受訓者與相關人員的記憶,重新製作過去2年份的受訓名單,作為當時實際的受訓紀錄提交給F公司,今後也採用同樣的方式因應
正確答案
C. 以規範訂定紀錄的保管負責人、保管地點、保管期間,改為不依賴個人管理的機制,同時將現存範圍的紀錄與再發防止對策提交給F公司教育紀錄是佐證實施情形的證據,防止再發生的根本做法,是訂定保管負責人・地點・期間,使其不依賴個人管理。就此次提交而言,誠實呈現現存範圍並附上再發防止對策,才是誠懇的因應方式。口頭說明無法作為證據。以記憶重新製作的名單當作實際紀錄提交,屬於製作與事實不符的紀錄;每次接到要求才彙整製作,同樣會使紀錄失去作為證據的意義。
第19題 | 訓練的推移
A公司連續3年實施定向式攻擊郵件演練,每次都將結果反映於教育之中。首次演練時開啟郵件的員工眾多,通報也幾乎沒有,因此當時著重於通報窗口的周知,以及說明通報不會被究責這一點。除演練外,A公司也每月記錄員工實際收到並向窗口通報可疑郵件的件數平均值。在下次委員會上,身為負責人(Leader)的你須向經營層報告3年間的變化趨勢。變化趨勢如下表所示。此時,報告內容何者最為適當?
標的型攻撃メール訓練の3年間の推移
回 開封率 報告率 初報までの時間 実際の不審メール報告-----------------------------------------------------------第1回 22% 6% 120分 月2件第2回 15% 18% 45分 月9件第3回 12% 34% 18分 月21件
- 由於唯一值得評估的指標是開封率,應報告在開封率降至10%以下之前,尚未看到成果
- 由於通報率雖有提升,但開封率尚未降至0%,應報告3年來的訓練並無效果
- 由於員工實際收到並通報可疑郵件的件數持續增加,應報告員工的資訊安全意識反而正在下降
- 應報告除開封率下降外,通報率持續上升、初報時間持續縮短,且實際可疑郵件的通報件數也在增加,顯示報告行為正逐漸養成
正確答案
D. 應報告除開封率下降外,通報率持續上升、初報時間持續縮短,且實際可疑郵件的通報件數也在增加,顯示報告行為正逐漸養成不僅開封率下降,通報率上升、初報所需時間縮短、實際可疑郵件通報件數增加等趨勢都同時出現,可解讀為「察覺後即通報」的行為正在養成。實際通報件數的增加,是過去被忽略的事件如今能送達窗口的結果,不應解讀為意識下降。僅以開封率為指標,或認為未達0%就代表無效果的看法,都是誤解了訓練的目的。
第20題 | 經營層報告
A公司每年於資訊安全委員會上,由身為負責人(Leader)的你報告教育的實施狀況。過去的報告多以「已實施電子學習,受訓率為97%」等執行事實為主,經營層每次都會提出「這樣本公司真的變強了嗎?」的疑問。下年度計畫將部分演練委外辦理,並重新製作理解程度偏低領域的教材,為此需要編列預算。手邊已備妥受訓率之外,理解程度測驗的領域別正確率、演練的通報率與初報時間、資安事件(Incident)件數與種類的變化趨勢等資料。此時,於委員會上的報告方式,下列何者最為適當?
- 由於經營層不需要瑣碎內容,不觸及指標的變化趨勢、下年度計畫或所需預算,僅報告『未發生重大問題』這項結論
- 除受訓率外,一併呈現理解程度測驗的領域別正確率、演練的通報率與初報時間、資安事件的件數與種類變化趨勢,並提出下一步應變更的內容與所需資源
- 由於教育成效無法以數字表示,僅報告實施次數與參加人數
- 僅呈現受訓率,並說明未達100%的原因在於現場意識偏低
正確答案
B. 除受訓率外,一併呈現理解程度測驗的領域別正確率、演練的通報率與初報時間、資安事件的件數與種類變化趨勢,並提出下一步應變更的內容與所需資源對經營層的報告,唯有同時呈現執行事實、指標的變化、下一步應變更的內容,以及所需資源,才能真正促成決策。僅呈現受訓率並歸咎於現場意識,並未提出任何改善方案。成效可透過指標近似呈現,僅有次數與人數並無法作為判斷依據。僅以『沒有問題』作結,將無法獲得所需的預算或全公司的號召力。
第21題 | 稽核的獨立性
A公司每年實施1次資訊安全內部稽核。今年的稽核對象包含由資訊系統部自行設計並營運的存取權限管理機制。在決定稽核承辦人的會議上,事務局提出方案:「最了解此機制的是資訊系統部,讓該部門的主任負責稽核最有效率」。該名主任本人也表示「以我來說,能在短時間內完成確認」。身為負責人(Leader)的你,對此方案抱持疑慮。此時,下列何者最為適當?
- 內部稽核只是形式性的活動,此次可不實施,改以認證機構的外部審查結果替代即可
- 獨立性僅是形式上的要件,因此依事務局方案實施即可,只要在稽核報告書中記載已留意獨立性即足夠
- 由於最熟悉機制的承辦人稽核較容易發現缺失,因此依事務局方案,由資訊系統部主任負責
- 由不隸屬受稽核部門者、稽核部門,或外部專家擔任稽核人員,資訊系統部則轉為提供說明與證據的一方
正確答案
D. 由不隸屬受稽核部門者、稽核部門,或外部專家擔任稽核人員,資訊系統部則轉為提供說明與證據的一方若由自己建置、營運機制的人自行稽核,容易忽略對自己不利的事實,也難以做出客觀判斷,因此稽核人員須具備獨立性。熟悉程度並非稽核人員的必要條件,熟悉的優勢應發揮在提供說明的一方。僅在報告書中記載並不能確保獨立性。內部稽核是組織自我檢視的活動,無法以外部審查取代。
第22題 | 稽核的準備
A公司自今年起開始實施資訊安全內部稽核,由總務部承辦人被指派為稽核人員。該承辦人表示「打算先逐一走訪各部門,當場列出感到在意的地方」。公司內部訂有資訊安全規範與各種程序書,與委外對象的合約書中也訂有安全管理相關條款。稽核結果將向經營層報告,若有指摘事項則要求改正。身為負責人(Leader)的你,認為這種進行方式恐怕無法讓受稽核部門信服。此時,最應優先進行的是下列何者?
- 取得其他公司的稽核報告書,將其中所寫的指摘事項原封不動採用為自家公司的指摘
- 逐一走訪各部門列出注意到的事項,從中挑選看起來重要的部分作為指摘
- 事先訂定稽核的對象範圍,以及用以判斷良窳所依據的稽核基準(自家公司規範、程序書、合約條款、法令)
- 由於事先告知會讓對方預作準備,因此不通知稽核對象範圍與日程,採取突擊方式進行,僅就當場所見提出指摘
正確答案
C. 事先訂定稽核的對象範圍,以及用以判斷良窳所依據的稽核基準(自家公司規範、程序書、合約條款、法令)稽核是依基準確認既定事項是否被遵守的活動。若不事先訂定對象範圍與稽核基準,指摘便會流於稽核人員的主觀判斷,受稽核部門難以信服。單純列出注意到的事項,容易變成沒有依據的指摘。事先告知對象範圍是為了讓對方備妥證據,並非協助隱瞞。直接沿用其他公司的指摘,也無法對應自家公司的實際狀況。
第23題 | 指摘的優先順序
A公司以一覽表管理內部稽核的指摘事項,每月確認分類、改正期限與進度。分類分為未符合規範或要求事項的「不符合」,以及雖非違反但可進一步改善的「改善機會」兩種。今天是10月20日,身為負責人(Leader)的你正為進度會議整理現況。有部分項目改正進度遲緩,其中甚至有已超過期限者。目前狀況如下表所示。此時,最應優先著手的是下列何者?
内部監査の指摘事項と是正の進捗(10月20日時点)
No 指摘事項 区分 是正期限 状況--------------------------------------------------------------------1 退職者のアカウントが3件残存 不適合 9/30 未(担当が未定)2 委託先の年次報告書が未読のまま保管 不適合 11/15 対応中3 異動時の旧権限の削除手順が未整備 不適合 11/30 対応中4 教育記録の保管期間が規程に未記載 改善の機会 次回改訂時 未5 会議室での書類の置きっぱなし 改善の機会 随時 済
- 集中先完成期限尚有餘裕的No.3程序整備工作
- 著手處理已逾期且尚未指定負責人的No.1離職員工帳號刪除事項
- 針對No.5會議室文件擺放未收拾的問題,再次向全公司發出提醒
- 優先著手整理No.4教育紀錄保管期間的規範記載事項
正確答案
B. 著手處理已逾期且尚未指定負責人的No.1離職員工帳號刪除事項No.1屬於不符合事項,改正期限9月30日已過,卻連負責人都尚未確定,離職員工帳號仍然存在的狀態會直接導致遭不當使用的風險,因此應最優先著手處理。No.2與No.3仍在期限內處理中,No.4屬於改善機會且期限訂於下次改版時,No.5則已完成改正,皆無優先處理的理由。應綜合分類、期限、進度三項因素來判斷優先順序。
第24題 | 改正與預防
A公司營業部在去年的內部稽核中,被指出「異動員工原部門的存取權限未被刪除」。營業部當場刪除了該員工的權限,並向稽核部門回覆「已對承辦人提出警告」,視為已完成改正。然而今年的稽核,卻再度出現3件相同內容的指摘。經調查發現,異動作業雖在人事系統中辦理,但存取權限的刪除卻是由各部門承辦人在察覺時才提出申請,程序書中並未記載刪除這道工序。身為負責人(Leader)的你,希望今年務必阻止再次發生。此時,下列何者最為適當?
- 既然去年已提出警告仍再度發生,應依就業規則對怠於刪除原有權限的承辦人進行處分
- 在稽核前夕集中進行權限盤點與刪除不需要的權限,以避免翌年再度受到指摘
- 由於每年皆會出現此項指摘,應強力要求稽核部門將其視為實務上難以避免而排除於指摘對象之外
- 將原有權限的刪除納入異動處理程序中作為必要工序,並以每季盤點確認執行狀況
正確答案
D. 將原有權限的刪除納入異動處理程序中作為必要工序,並以每季盤點確認執行狀況對個人的警告僅止於改正眼前的缺失,並未轉變為防止同樣情形再次發生的機制(預防)。唯有將刪除工序納入程序、並以定期盤點確認,才能真正阻止再次發生。處分只是放任「程序缺漏」這項根本原因不予處理。要求排除於指摘對象只是隱藏風險,僅在稽核前夕整頓,則會使稽核期間之外殘留的權限被放任不管。
第25題 | 接受稽核的方式
下週將對A公司營業部實施以「顧客資訊的攜出與保管」為對象範圍的內部稽核。營業部的實際情況是:由於正規申請程序繁瑣,部分承辦人未取得上級主管核准,便將顧客名單存放於個人契約的雲端儲存空間。營業部長在部內會議中指示:「稽核評價下降會很麻煩,除非被問到,否則不要主動提起」。身為負責人(Leader)的你,正猶豫是否應依此指示行事。稽核後預計須提交改正計畫。此時,最適當的做法為何?
- 不隱瞞實際情況與件數,如實說明,並向營業部長建議一併呈現正規程序不易使用這項原因與改正計畫
- 在稽核當天之前將個人契約雲端儲存空間上的檔案全部刪除,並說明從未有過此種運作方式
- 遵循部長指示,僅就被問及的部分做形式上的回答,不主動提及實際狀況
- 稽核不過是形式,因此僅提交所要求的紀錄即可,了解實際狀況的承辦人不需列席
正確答案
A. 不隱瞞實際情況與件數,如實說明,並向營業部長建議一併呈現正規程序不易使用這項原因與改正計畫受稽核部門的角色,在於呈現事實並使其連結到包含原因在內的改正。即使隱瞞,多半也會透過與證據的核對而被查明,一旦未被發現,風險便只會被放任不管。此次的原因在於程序不易使用,若不呈現這一點,便無法形成具實效性的改正。形式性的回答、假裝從未發生的說明,以及排除知情承辦人列席,都會使稽核無法發揮應有的作用。
第26題 | 稽核證跡
在A公司的內部稽核中,稽核人員向業務部門承辦人詢問運作狀況,並一併確認佐證紀錄是否存在。承辦人針對各項目皆表示「均依規範執行」,但紀錄的留存狀況因項目而異。稽核人員認為必須將說明與紀錄相互核對後才能做出判斷。確認結果如下表所示。此時,稽核人員的判斷何者最為適當?
内部監査における説明と記録の確認結果
確認事項 現場の説明 記録の状況------------------------------------------------------------特権IDの利用は都度申請し承認を得る 実施している 申請書はあるが承認欄が空欄サーバ室の入退室を記録する 実施している 入退室記録あり委託先への情報の持出しを台帳に記録 実施している 台帳がなく担当者の記憶のみ従業者教育を年1回実施する 実施している 受講記録あり
- 對於未留存紀錄的項目,由稽核人員詳細聽取承辦人說明後重新製作台帳,並直接將其作為稽核證跡
- 既然現場已表示有執行,不論紀錄是否存在,皆判斷為無問題
- 核准欄位空白的申請書,以及沒有台帳、僅憑記憶的攜出紀錄,因無法確認是否確實執行,應以稽核證跡不足為由提出指摘
- 即使是已留存紀錄的出入紀錄與教育項目,僅憑承辦人的說明仍不足以佐證,應同樣提出指摘
正確答案
C. 核准欄位空白的申請書,以及沒有台帳、僅憑記憶的攜出紀錄,因無法確認是否確實執行,應以稽核證跡不足為由提出指摘稽核須以事實為依據進行,口頭說明須以紀錄核對加以佐證。核准欄位空白便無法確認核准的事實,沒有台帳便無法追溯攜出的實際情形,因此應以稽核證跡不足為由提出指摘。對已備妥紀錄的項目仍加以指摘缺乏依據。由稽核人員自行製作紀錄作為證跡,違反了稽核應獨立確認事實這項角色定位。
第27題 | 改善的循環
A公司每年實施資訊安全內部稽核,也會製作稽核報告書。然而報告書僅由事務局保管,並無向經營層報告的場合,也未反映於下年度的計畫與預算之中。結果每年幾乎出現相同的指摘事項,現場也出現「反正什麼都不會改變」的聲音。今年的稽核也已結束,身為負責人(Leader)的你正好收到報告書。此時,最適當的做法為何?
- 判斷稽核結果屬於現場運作上的問題,不需要向經營層報告
- 稽核屬於檢查(Check)性質的活動,因此在完成稽核的時點即可視為PDCA已完成一輪循環
- 認為每年出現相同指摘是因為稽核人員的觀點固定不變,因此決定每年更換稽核項目,避免重複出現相同的指摘
- 設置由經營層審視稽核結果、資安事件發生狀況、目標達成度的管理審查(Management Review)場合,並將其決議反映於下年度的計畫與資源分配
正確答案
D. 設置由經營層審視稽核結果、資安事件發生狀況、目標達成度的管理審查(Management Review)場合,並將其決議反映於下年度的計畫與資源分配稽核相當於檢查(Check),唯有進一步由經營層審視其結果並反映於下一輪計畫的行動(Act),PDCA才算真正運轉。設置管理審查,並將其連結至方針與資源分配的決定,才是正確做法。若不上報經營層,便無法取得預算與號召力,改善也將因此停滯。更換項目以避免重複,只會使問題尚未解決的事實變得不可見。
第28題 | 外部審查
A公司應往來客戶要求,決定首次爭取ISMS認證。事務局承辦人提出方案:「既然目標是通過審查,規範就參考其他公司完備的範本製作成理想的內容,紀錄也為了審查重新整理得漂漂亮亮」。實際運作上有部分比規範草案來得寬鬆,例如出入紀錄並非每次記錄,而是以週為單位彙整填寫。審查將同時確認規範與實際運作兩者。身為負責人(Leader)的你,對此進行方式抱持疑慮。此時,最適當的做法為何?
- 為配合現場運作而廢止規範,改為每次視情況個別判斷
- 將規範調整為自家公司實際可執行的內容,使日常運作中留下的紀錄能直接作為證據提交
- 對於規範與運作不一致之處,僅在審查期間依規範運作,審查結束後恢復原本的運作方式
- 既然目標是通過審查,就重新製作內容理想的規範,紀錄也為審查重新整理後再提交
正確答案
B. 將規範調整為自家公司實際可執行的內容,使日常運作中留下的紀錄能直接作為證據提交審查所確認的是自己所訂定的內容是否被遵守,因此無法執行的理想化規範反而會成為不符合的原因。日常運作中留存的紀錄若能直接作為證據,就是最佳的準備方式。為審查而重新製作的紀錄無法反映事實。僅在審查期間依規範運作,只會在審查結束後使缺失重新出現;廢止規範則會使基準本身消失。
第29題 | 報告書的解讀方式
A公司接受外部審查後,收到審查機構的報告書。報告書中的指摘事項已分類,各分類所要求的因應方式與期限也不相同。事務局承辦人表示:「件數很多,是不是只要處理有明訂期限的項目就好?」身為負責人(Leader)的你,決定先整理各分類的意涵後再訂定因應方針。報告書內容如下表所示。此時,A公司的因應方式中,下列何者不恰當?
外部審査の報告書における指摘の区分と対応
区分 件数 求められる対応 期限--------------------------------------------------------------重大な不適合 1 原因分析と是正計画の提出、是正の完了 30日以内に計画提出軽微な不適合 3 是正処置の実施 次回審査まで改善の機会 5 対応は任意(推奨事項) 期限なし
- 5件改善機會由於沒有期限、因應與否亦屬任意,因此不予記錄,也不列入檢討對象
- 在公司內部建立追蹤機制,以確認改正措施是否於期限內完成
- 3件輕微不符合事項也需要改正,因此分別指派負責人與公司內部期限
- 針對重大不符合事項,立即著手原因分析,準備於30天內提交改正計畫
正確答案
A. 5件改善機會由於沒有期限、因應與否亦屬任意,因此不予記錄,也不列入檢討對象改善機會雖然目前並未違反要求事項,但顯示出可降低風險的空間,應予記錄並判斷優先度,再決定是否因應,這才是適當的做法。連檢討都不進行、也不留下紀錄,等同放任日後可能發展為不符合事項的隱患。立即著手處理重大不符合事項、為輕微不符合事項指派負責人與期限、建立追蹤機制,這些皆屬適當的因應方式。
第30題 | 上報的判斷
A公司的內部稽核指出一項不符合事項:「核心系統的操作紀錄僅保存1週,一旦產生不當行為的疑慮,便無法回溯追查」。改正需要增設儲存設備並變更設定,預估費用達數百萬日圓。資訊系統部回覆「本年度預算並未編列此項目,無法著手處理」,距離改正期限僅剩2個月。身為負責人(Leader)的你已3度請求因應,狀況卻始終未變,深感僅靠部門間協調已無法推動。此時,最適當的做法為何?
- 由資訊系統部自行判斷接受此項風險,並以負責人(Leader)的判斷視為已完成改正處理
- 請稽核部門暫時撤回此次指摘,協調待下年度編列預算後,再以相同內容重新提出指摘
- 既然沒有預算也無可奈何,持續延長改正期限,並回報狀況為處理中
- 整理無法追溯時可能造成的影響、所需資源,以及若延後因應時應由誰承擔風險,向經營層上報並請求裁示
正確答案
D. 整理無法追溯時可能造成的影響、所需資源,以及若延後因應時應由誰承擔風險,向經營層上報並請求裁示需要預算與其他部門協助的改正事項,並非承辦人或單一部門的裁量所能決定。正確做法是整理預估影響、所需資源,以及延後因應時的風險承擔者,向經營層上報並請求裁示。反覆延長期限並回報為處理中,實質上等同放任不管;請求撤回指摘則屬於抹除事實的行為。風險的接受應由負責任的立場者明確決定,並非承辦人可自行視為已完成改正而逕行處理。
練習:作答本頁的題目
這是隨機出題的練習工具(在啟用 JavaScript 時運作)。即使不使用此工具,也能閱讀上方的所有題目與解說。
※ 解說是供學習用的資訊。考試的出題範圍與制度每年可能變動,請務必確認主辦機構的官方公告。
本頁面譯自日文原文。若譯文與原文內容不一致,以日文版為準。 查看日文原文