【問134】情報・サイバーセキュリティ管理士 練習問題|再発防止と教訓の反映
インシデント対応とクラウド・IoT 問9/25難易度B(標準)
問題文
インシデント対応の終結後に実施する事後レビューの活動として、最も適切なものはどれか。
- 1.対応にあたった担当者の責任を明確にし、処分の可否を決めることを主目的とする
- 2.記録の改ざんを防ぐため、対応中に取得したログや記録は速やかに破棄しておく
- 3.同種の事案は起きないと判断し、既存の対応手順書はそのまま維持して運用する
- 4.対応の経緯と原因を分析し、手順書や管理策の見直しへ結果を反映させる
解説
正解は4。事後レビューは、検知から復旧までの経緯を時系列で整理し、根本原因、対応の遅れが生じた箇所、有効だった管理策を分析して、手順書、体制、技術的対策の見直しに反映する活動である。JIS Q 27001が求めるマネジメントシステムのPDCAでは、この改善(Act)を通じてISMSの継続的改善を図る。1は誤り。個人の責任追及を主目的にすると事実の報告がなされなくなり、原因分析が困難になる。2は誤り。ログや記録は原因分析と再発防止、必要に応じた法的手続の証拠となるため、定めた期間は適切に保管する。3は誤り。同種事案が起きないという前提は根拠がなく、手順書の見直しを行わないことは改善の放棄である。本試験では、事後活動が次のインシデントの準備につながる循環として問われる。