【問98】情報・サイバーセキュリティ管理士 練習問題|セキュリティパッチと資産管理
情報セキュリティ対策 問23/25難易度B(標準)
問題文
組織におけるセキュリティパッチの適用に関する運用として、最も適切なものはどれか。
- 1.利用者ごとの判断に任せ、必要と感じた者だけが個別に適用する運用とする
- 2.業務への影響を避けるため、稼働中の機器には一切適用しない方針とする
- 3.資産台帳で機器と版数を把握し、影響を検証した上で計画的に適用する
- 4.適用は年に一度に限定し、その間は脆弱性の情報収集も特に行わない
解説
正解は3。脆弱性対策の前提は、組織内にどの機器とソフトウェアが何版で存在するかを資産台帳で正確に把握することである。そのうえで、公表された脆弱性情報(JVNやIPAの注意喚起、CVSSによる深刻度)をもとに優先度を判断し、検証環境で業務への影響を確認してから計画的に適用する。緊急性の高い脆弱性については、適用までの間、通信の遮断や機能停止といった暫定的な回避策を講じる。JIS Q 27001 の管理策でも、技術的脆弱性の管理が求められている。1は誤り。個人の判断任せでは未適用の機器が残り、そこが侵入口になる。2は誤り。適用しない方針は既知の脆弱性を放置することであり、攻撃者に最も狙われる状態を招く。4は誤り。年1回の適用と情報収集の放棄では、公開直後に悪用される脆弱性に対応できない。本試験では、資産管理と脆弱性管理の連携が問われる。