A社は、金属加工を行っている従業員50名の企業である。同業他社がサイバー攻撃を受けたというニュースが増え、A社の社長は情報セキュリティに対する取組が必要であると考え、新たに情報セキュリティリーダーをおくことにした。社長は、どのような取組が良いかを検討するよう、情報セキュリティリーダーに任命されたB主任に指示した。B主任は、調査の結果、IPAが実施しているSECURITY ACTIONへの取組を社長に提案した。SECURITY ACTIONとは、中小企業自らが、情報セキュリティ対策に取り組むことを自己宣言する制度であるとの説明を受けた社長は、SECURITY ACTIONの一つ星を宣言するために情報セキュリティ5か条に取り組むことを決め、B主任に、情報セキュリティ5か条への自社での取組状況を評価するように指示した。B主任の評価結果は表1のとおりであった。表1 B主任の評価結果:1「OSやソフトウェアは常に最新の状態にしよう!」の評価結果は「一部のPCについて実施している」。2〜5は省略。表1中の1の評価結果についてB主任は、次のとおり説明した。A社が従業員にPCを貸与する時に導入したOSとA社の業務で利用しているソフトウェア(以下、標準ソフトという)は、自動更新機能を使用して最新の状態に更新している。それ以外のソフトウェア(以下、非標準ソフトという)はどの程度利用されているか分からないので、試しに数台のPCを確認したところ、大半のPCで利用されていた。最新の状態に更新されていないPCも存在した。A社では表1中の1について評価結果を“実施している”にするために新たに追加すべき対策として2案を考え、どちらかを採用することにした。設問:表1中の1の評価結果を“実施している”にするためにA社で新たに追加すべき対策として考えられるものは次のうちどれか。考えられる対策だけを全て挙げた組合せを、解答群の中から選べ。(一)PC上のプロセスの起動・終了を記録するEndpoint Detection and Response(EDR)の導入。(二)PCのOS及び標準ソフトを最新の状態に更新するという設定ルールの導入。(三)全てのPCへの脆弱性修正プログラムの自動適用を行うIT資産管理ツールの導入。(四)非標準ソフトのインストール禁止及び強制アンインストール。(五)ログデータを一括管理、分析して、セキュリティ上の脅威を発見するためのSecurity Information and Event Management(SIEM)の導入。
最新化には自動適用ツールと非標準ソフトの排除が要る
選択肢
- ア(一),(二)
- イ(一),(三)
- ウ(一),(四)
- エ(一),(五)
- オ(二),(三)
- カ(二),(四)
- キ(二),(五)
- ク(三),(四)
- 9(三),(五)
- 10(四),(五)
正解と解説
正解:ク (三),(四)
評価が不完全なのはOSと標準ソフトではなく、実態が把握できていない非標準ソフトである。したがって、全PCへ修正プログラムを自動適用できるIT資産管理ツールを導入して更新漏れをなくすことと、非標準ソフトの導入を禁止して既存分を強制的に削除することの二つが有効な追加対策になる。EDRやSIEMは侵害の検知・分析の仕組みであり、ソフトウェアを最新に保つ対策ではない。
選択肢ごとの解説
- アEDRは検知の仕組みで更新には寄与せず、標準ソフトの設定ルールも既に自動更新済みで新規性がない。
- イEDRが更新の対策にならないため不適切である。
- ウEDRが含まれる時点で更新を最新に保つ対策とは言えない。
- エEDRもSIEMも検知・分析の仕組みであり更新の対策ではない。
- オ標準ソフトは既に自動更新されており、ルール追加では非標準ソフトの問題が残る。
- カ標準ソフトの設定ルールは既に実現済みで追加対策にならない。
- キSIEMは脅威の分析基盤であり更新の対策ではない。
- ク正しい。自動適用ツールで更新漏れをなくし、非標準ソフトを排除すれば最新状態を保てる。
- 9SIEMが含まれており、更新を確実にする対策として不十分である。
- 10SIEMは更新の対策ではないため組合せとして不適切である。
同じ分野の他の問題
- 情報セキュリティでの脆弱性の検出に用いられるホワイトボックステストに該当するものはどれか。2026年度 公開問題 科目A・B 問5
- CVSS v3について、基本評価基準、現状評価基準、環境評価基準のうち、現状評価基準の特徴はどれか。2025年度 公開問題 科目A・B 問6
- 国内外に複数の子会社をもつA社では、インターネットに公開するWebサイトについて、A社グループの脆弱性診断基準(以下、A…2022年度 公開問題 科目A・B 問58
- Webサーバの検査におけるポートスキャナの利用目的はどれか。2019年度 秋期 午前 問30
- ネットワークカメラなどのIoT機器ではTCP 23番ポートへの攻撃が多い理由はどれか。2019年度 秋期 午前 問6
最終更新:2026-08-25/解説・選択肢ごとの解説は資格暗記が独自に作成しています。問題文と選択肢の出典は上記のとおりです。