問63
ITパスポート過去問 平成31年度(2019年)問63
PDCAモデルに基づいてISMSを運用している組織において,A(Act)で実施することの例として,適切なものはどれか。
選択肢
- ア:業務内容の監査結果に基づいた是正処置として,サーバの監視方法を変更する。
- イ:サーバ管理者の業務内容を第三者が客観的に評価する。
- ウ:サーバ室内の情報資産を洗い出す。
- エ:サーバの動作を定められた運用手順に従って監視する。
- ア
- イ
- ウ
- エ
正解と解き方・学習ポイント(AI解説)
正解:ア
あなたの回答:未回答
PDCAのActは、監査や測定の結果で見つかった不適合や課題に対して、原因を除去し再発防止を目的とした是正処置や改善を実施する段階です。監査結果に基づいてサーバの監視方法を変更することは、Actの例に当たります。
Point
この問題は、ISMSをPDCAモデルで運用する際に、Act(改善)で実施する作業を判別できるかを問うています。監査や点検の結果に基づく是正処置が、Actに該当することを理解することが目的です。
解くために必要な知識
この問題を解くには、ISMSにおけるPDCA(Plan、Do、Check、Act)それぞれで実施する作業内容の理解が必要です。
用語の整理
| 用語 | 意味 |
|---|---|
| ISMS(情報セキュリティマネジメントシステム) | 情報セキュリティを継続的に管理し、改善するための仕組みです。方針、手順、体制などを含みます。 |
| PDCA | Plan(計画)、Do(実行)、Check(点検)、Act(改善)を繰り返す継続的改善の考え方です。 |
| 是正処置 | 発生した不適合や問題について、原因を除去し、再発を防ぐための処置です。 |
| 監査 | ルールどおりに運用できているか、有効に機能しているかを、証拠に基づいて評価する活動です。 |
PDCAと作業の対応(目安)
| 段階 | 実施することの例 |
|---|---|
| Plan | 情報資産の洗い出し、リスクアセスメント、管理策や手順の決定などです。 |
| Do | 決めた手順に従った日常運用、管理策の実施、教育の実施などです。 |
| Check | 監査、点検、測定、運用状況の評価などです。 |
| Act | 監査結果などに基づく是正処置、管理策や手順の見直し、改善の実施などです。 |
他の選択肢に出てくる用語
| 用語 | 意味 |
|---|---|
| 情報資産 | 保護対象となる情報、および情報を扱う機器や媒体などの資産です。 |
問題の解法手順
各選択肢の整理
| 選択肢 | 内容の要点 | 該当段階 | 理由 |
|---|---|---|---|
| ア | 監査結果を受けて監視方法を変更する | Act | 評価結果に基づいて是正、改善を実施しているためです。 |
| イ | 第三者が客観的に評価する | Check | 状況を確認し、適合性を評価する作業のためです。 |
| ウ | 情報資産を洗い出す | Plan | 管理対象を明確にして計画や管理策を決めるための作業のためです。 |
| エ | 手順に従って監視する | Do | 決めた手順どおりに運用する作業のためです。 |
選択肢ごとの解説
- ア:正解
監査結果(Checkで得た結果)に基づいて、問題の原因に対する是正処置として監視方法を変更しています。これは、運用方法や管理策を見直して改善を実施するActに当たります。
- イ:不正解
第三者が客観的に評価する行為は、運用状況がルールどおりか、有効かを確認する監査や点検に当たり、PDCAではCheckに分類されます。改善の実施(Act)ではありません。
- ウ:不正解
情報資産の洗い出しは、保護対象を決めてリスクを把握し、管理策を選ぶための前提作業です。PDCAでは、計画を立てるPlanで行う内容です。
- エ:不正解
定められた運用手順に従って監視するのは、決めた管理策を日常業務として実行する段階であり、Doに当たります。
まとめ
PDCAのActは、監査や測定の結果で見つかった不適合や課題に対して、原因を除去し再発防止を目的とした是正処置や改善を実施する段階です。監査結果に基づいてサーバの監視方法を変更することは、Actの例に当たります。
※本解説は生成AIによる学習支援用の参考情報です。内容の正確性や最新性は保証されません。最終的な判断は、試験実施団体の公式資料をご確認ください。
テクノロジ系 > 技術要素 > セキュリティ
順次、単語を追加予定です。もうしばらくお待ちください。
監査結果(Checkで得た結果)に基づいて、問題の原因に対する是正処置として監視方法を変更しています。これは、運用方法や管理策を見直して改善を実施するActに当たります。
第三者が客観的に評価する行為は、運用状況がルールどおりか、有効かを確認する監査や点検に当たり、PDCAではCheckに分類されます。改善の実施(Act)ではありません。
情報資産の洗い出しは、保護対象を決めてリスクを把握し、管理策を選ぶための前提作業です。PDCAでは、計画を立てるPlanで行う内容です。
定められた運用手順に従って監視するのは、決めた管理策を日常業務として実行する段階であり、Doに当たります。