脆弱性診断基準の順守

A社グループの脆弱性診断基準に対するB社の自己点検結果の合否判定に関する問題です。 〔基準と各項番の照合〕 ・項番(一):Webアプリ診断を「2年に1回」しか実施しておらず,グループ基準の「年1回以上」を満たしていないため【不適合】。 ・項番(二):プラットフォーム診断を「年2回」実施しており,グループ基準の「年1回以上」を満たしているため【適合】。 ・項番(三):診断完了後10日以内にCISOへ報告しており,グループ基準の「2週間以内」を満たしているため【適合】。 ・項番(四):高危険度の脆弱性について期限内に修正するか,またはCISOの承認を得た対応計画を策定しており,グループ基準を満たしているため【適合】。 したがって,基準を満たしている項番の組合せは「(二),(三),(四)」の「ク」です。 項番(一)は診断頻度が不足しているため基準を満たしていません。 項番(一)が含まれているため不適切です。 項番(一)が含まれているため不適切です。 項番(一)が含まれているため不適切です。 項番(二)だけでなく,項番(三)と(四)も基準を満たしています。 項番(二)と(三)だけでなく,項番(四)も基準を満たしています。 項番(二)と(四)だけでなく,項番(三)も基準を満たしています。

B社はA社グループの脆弱性診断基準を基に自己点検を実施した。

表1 B社自己点検結果(抜粋)

項番

点検項目

基準

点検結果

(一)

Webアプリの脆弱性診断

新規開発・機能追加時及び年1回以上

3年前のリリース前だけ実施

(二)

OS・ミドルウェアの脆弱性診断

年1回以上

毎年4月及び10月に実施

(三)

診断結果の報告

診断後2か月以内に委員会へ報告

Webアプリは2週間後,OS等は各診断月末に報告

(四)

検出脆弱性への対応

緊急は速やかに,その他は1か月以内。困難なら時期を明確にしてCISO承認

期限内に対応,又は暫定対策と対応計画について10日後にCISO承認

A社グループ基準を満たす項番だけを全て挙げた組合せを選べ。

出典情報セキュリティマネジメント試験 科目A・B サンプル問題 科目B 問58
ア
(一),(二)
イ
(一),(二),(三)
ウ
(一),(二),(三),(四)
エ
(一),(二),(四)
オ
(一),(三),(四)
カ
(一),(四)
キ
(二),(三)
ク
(二),(三),(四)
ケ
(三),(四)