インシデント連絡・報告ルート

情報セキュリティ管理基準(平成28年)の管理策基準「16.1 情報セキュリティインシデントの管理及び改善」において,インシデントの連絡・報告体制は,インシデントの重大度(影響度,緊急度),種類(情報漏えい,マルウェア感染,サービス停止等),影響を受ける資産や組織範囲などに応じて,適切かつ段階的なエスカレーションルート(通報・報告経路)を確立することが求められています。重要度や緊急度に関わらず連絡・報告ルートが一律になっていると,軽微な事象で経営陣が過負荷になったり,逆に重大インシデント発生時に初動の遅れやCSIRT・経営層への迅速な報告が滞る致命的な原因となるため,監査上の明確な「指摘事項」となります。 インシデント対応手順を作成し関係者へ周知徹底しておくことは適切な運用管理であり,指摘事項ではありません。 データベース障害に備えてバックアップ復旧手順を整備しておくことは事業継続の観点から適切であり,指摘事項ではありません。 全インシデントの記録を残し責任者の承認を得るルールは,再発防止や証跡保全の観点から適切であり,指摘事項ではありません。

情報システムのインシデント管理に対する監査で判明した状況のうち,監査人が,指摘事項として監査報告書に記載すべきものはどれか。

出典令和5年度 情報セキュリティマネジメント試験 科目A 問9
ア
インシデント対応手順が作成され,関係者への周知が図られている。
イ
インシデントによってデータベースが被害を受けた場合の影響を最小にするために,規程に従ってデータのバックアップをとっている。
ウ
インシデントの種類や発生箇所,影響度合いに関係なく,連絡・報告ルートが共通になっている。
エ
全てのインシデントについて,インシデント記録を残し,責任者の承認を得ることが定められている。