変更管理/構成管理とは?
変更管理/構成管理とは、システムへの変更を申請・承認・記録の手順に載せ、いま何がどの版で動いているかを台帳で正確に把握し続ける管理。設定の勝手な変更や把握外の機器がセキュリティ事故の起点になるため、統制の基盤として問われる。
情報処理安全確保支援士試験の過去問では2回出題されています(2016年度〜2018年度)。
へんこうかんりこうせいかんり
変更管理/構成管理の意味
システムへの変更を申請・承認・記録の手順に載せ、いま何がどの版で動いているかを台帳で正確に把握し続ける管理。設定の勝手な変更や把握外の機器がセキュリティ事故の起点になるため、統制の基盤として問われる。
変更管理/構成管理の具体例
ファイアウォールのルール追加は、申請書に目的・送信元・宛先・期限を書かせて承認後に反映し、四半期ごとに期限切れルールを棚卸しして削除する。構成管理台帳と実機の設定を自動で突き合わせ、差分が出たら未承認変更として調査する。
変更管理/構成管理は試験でどう引っ掛けられる?
緊急変更を「手順の例外」として記録なしで許すと統制が崩れる。緊急時は事後承認と記録を必須にするのが正しい。また構成管理は資産一覧を作ることではなく、実態との差分を検出し続ける仕組みまで含む。
変更管理/構成管理と関連する用語
変更管理/構成管理が出た過去問
ITサービスマネジメントの情報セキュリティ管理プロセスに対して,JIS Q 20000-1が要求している事項はどれか。
正解:変更要求が情報セキュリティ基本方針及び管理策に与える潜在的影響を評価しなければならない。
要点:変更要求のセキュリティへの影響評価が求められる
JIS Q 20000-1の情報セキュリティ管理では、変更要求が情報セキュリティ方針や管理策に及ぼし得る影響を評価することが求められます。変更によってセキュリティ水準が損なわれないよう、変更管理とセキュリティ管理を結び付ける要求事項です。
出典:平成28年度 春期 情報処理安全確保支援士試験 am2 問24(IPA)ITサービスマネジメントの情報セキュリティ管理プロセスに対して,JIS Q 20000-1:2012(サービスマネジメントシステム要求事項)が要求している事項は…
正解:変更要求が情報セキュリティ基本方針及び管理策に与える潜在的影響を評価しなければならない。
要点:変更がセキュリティに与える影響の評価が必須
JIS Q 20000-1の情報セキュリティ管理では、変更要求が情報セキュリティ基本方針や管理策に及ぼし得る影響を評価することが求められています。変更によってセキュリティ水準が損なわれないよう、変更管理とセキュリティ管理を結び付ける要求事項です。
出典:平成30年度 秋期 情報処理安全確保支援士試験 am2 問24(IPA)
最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。