ソフトウェア更新管理

SECURITY ACTION(一つ星)宣言に向けた「情報セキュリティ5か条」の『ソフトウェアを最新の状態に保つ』を達成するための適切な管理策の組合せを判定する問題です。 〔現状の課題と対策〕 A社ではOSや標準ソフトは自動更新ツールで管理されていますが,従業員が個別にインストールした非標準ソフトのバージョンが放置されていることが課題です。すべてのソフトウェアを最新に維持するためには: (1) 全PCに対して修正プログラムを自動適用・一括配布できる資産管理ツールを導入・運用すること。 (2) 業務に不要な非標準ソフトの利用を禁止し,検出時に速やかにアンインストール・統制すること。 この2つの取組(対策3と対策4)を組み合わせることが適切です。 個々の従業員に手動更新を任せる運用では更新漏れが再発し,全PCの最新化を担保できません。 更新情報のメール通知だけでは実際のパッチ適用が徹底されません。 PCの起動時に警告を表示するだけでは自動更新されず,実効性が不足します。 更新プログラムの適用を手動確認するだけでは統制が不十分です。 資産管理ツールの導入は適切ですが,従業員の自発的な更新に委ねる組合せでは徹底できません。 非標準ソフトのアンインストールだけでは,標準ソフトのパッチ適用の迅速化が不足します。 メール通知と資産管理ツールの組合せでは,非標準ソフトの統制が不十分です。

A社は,SECURITY ACTIONの一つ星を宣言するため,情報セキュリティ5か条への取組状況を評価した。OSと標準ソフトは自動更新しているが,非標準ソフトは利用状況を把握できず,最新版でないPCもあった。

追加対策案

項番

対策案

(一)

PC上のプロセスの起動・終了を記録するEDRの導入

(二)

PCのOS及び標準ソフトを最新の状態に更新する設定ルールの導入

(三)

全PCへの脆弱性修正プログラムの自動適用を行うIT資産管理ツールの導入

(四)

非標準ソフトのインストール禁止及び強制アンインストール

(五)

ログを一括管理・分析するSIEMの導入

評価結果を“実施している”にするために追加すべき対策だけを全て挙げた組合せを選べ。

出典情報セキュリティマネジメント試験 科目A・B サンプル問題 科目B 問51
ア
(一),(二)
イ
(一),(三)
ウ
(一),(四)
エ
(一),(五)
オ
(二),(三)
カ
(二),(四)
キ
(二),(五)
ク
(三),(四)
ケ
(三),(五)
コ
(四),(五)