RPO・リストア時間・ICT継続計画の承認

ファイルサーバの運用とICT継続(BCP/ISMS)に関する各設問について検証します。  a1  (目標復旧時点: RPOの計算):注記より,ファイルサーバの目標復旧時点(RPO: Recovery Point Objective)は $72$ 時間です。金曜日の正午(12:00)に障害が発生した場合, $72$ 時間前(3日前)は「火曜日の正午」となります。したがって,少なくとも火曜日の正午時点のデータは復元できなければなりません。よって,  a1  には「火曜日の正午」が入ります。  a2  (リストア時間の計算):木曜日の正午に全データが消失した場合,直前までに取得されているバックアップは,直近の「土曜日午前2時のフルバックアップ(所要時間: 平均 $4$ 時間)」に加え,それ以降の「火曜日午前2時の増分バックアップ(所要時間: 平均 $0.25$ 時間)」および「木曜日午前2時の増分バックアップ(所要時間: 平均 $0.25$ 時間)」の計3回です。消失時点の直前状態へ復元するには,フルバックアップとすべての増分バックアップを順次適用する必要があるため,合計所要時間は $4 + 0.25 + 0.25 = 4.50\text{ 時間}$ となります。よって,  a2  には「4.50」が入ります。  a3  (ICT継続計画書の承認者):JIS Q 27001(ISMS)および事業継続マネジメントにおいて,ICT継続計画書などの重要方針・計画は,組織の責任者や権限を持つ経営層が承認する必要があります。本文に「最高情報セキュリティ責任者(CISO)を中心に情報セキュリティに取り組み」とある通り,情報セキュリティとICT継続を統括する責任者である「CISO」が承認者として適切です。よって,  a3  には「CISO」が入ります。 以上より,  a1  が「火曜日の正午」,  a2  が「4.50」,  a3  が「CISO」となる組合せは ク です。  a1  が月曜日の正午(96時間前となり72時間要件を満たさない),  a2  が4.25(木曜日の増分バックアップが未加算)のため誤りです。  a1  ,  a2  が誤りであり,さらに  a3  を担当者としており経営層による承認要件を満たしません。  a1  ,  a2  が誤りであり,さらに  a3  を内部監査室長(客観的に監査を行う立場であり計画の承認主体ではない)としており不適切です。  a1  が月曜日の正午となっており誤りです。  a1  が月曜日の正午,  a3  が担当者となっており誤りです。  a2  が4.25(木曜日の増分バックアップが未加算),  a3  が担当者となっており誤りです。  a2  が4.25,  a3  が内部監査室長となっており誤りです。  a3  が担当者となっており誤りです。  a3  が内部監査室長となっており誤りです。

A社は従業員200名の電子機器メーカーである。東京に本社があり,新潟に工場がある。

A社では,ファイルサーバを図1のように運用している。

図1 A社のファイルサーバの運用

ファイルサーバの運用

ファイルサーバは本社と工場のサーバルームに設置している。

ファイルサーバは,磁気テープを使用してファイルのバックアップを取得している。

土曜日の午前2時からフルバックアップを取得し,翌週の火曜日と木曜日の午前2時から増分バックアップを取得している。

情報システム部の担当者は毎週月曜日,火曜日,木曜日の朝10時頃,バックアップジョブの実行結果の確認と磁気テープの交換を行い,磁気テープは耐火金庫に保管している。

磁気テープには上書きモードでバックアップを取得し,1か月分の磁気テープを世代管理している。

これまで,フルバックアップからのリストアには平均して4時間,1回の増分バックアップからは平均して0.25時間掛かっている。

A社はICT継続のための試験を実施しており,ファイルサーバも試験対象である。

注記 事業影響度分析の結果に基づき,ファイルサーバは,72時間の目標復旧時点(RPO)と120時間の目標復旧時間(RTO)が要求事項として定められている。

A社はISMS認証を取得しており,最高情報セキュリティ責任者(CISO)を中心に情報セキュリティに取り組み,定期的に,情報セキュリティリスクアセスメントを行っている。今般,ISMS認証基準がJIS Q 27001:2023に改正されたことを受け,情報セキュリティリーダーのBさんは,新基準への移行審査に向けて準備することになった。改正によって新たに追加された情報セキュリティ管理策について,Bさんは情報システム部の担当者に取組状況を確認し,その評価結果を表1にまとめた。

表1 Bさんの評価結果(抜粋)

項番

情報セキュリティ管理策

評価結果

1

(事業継続のためのICTの備え)事業継続の目的及びICT継続の要求事項に基づいて,ICTの備えを計画し,実施し,維持し,試験しなければならない。

実施している

Bさんは,移行審査前の内部監査で,内部監査室から表1の項番1に関するファイルサーバの運用について何点か質問を受け,表2のとおり回答した。

表2 内部監査室へのBさんの回答(抜粋)

項番

Bさんの回答

1

例えば,金曜日の正午に障害が発生した場合,少なくとも a1 の時点のデータは復元しなければならない。

2

例えば,木曜日の正午に障害が発生し,ファイルサーバの全データが消失したとすると,バックアップからのリストアには a2 時間掛かると予想される。

3

ICT継続の計画書は, a3 が承認している。

設問 表2中の a1 ~ a3 に入れる字句の適切な組合せを, a に関する解答群の中から選べ。

出典令和8年度 情報セキュリティマネジメント試験 科目B 問14

選択肢

 a1 

 a2 

 a3 

ア

月曜日の正午

4.25

CISO

イ

月曜日の正午

4.25

情報システム部の担当者

ウ

月曜日の正午

4.25

内部監査室長

エ

月曜日の正午

4.50

CISO

オ

月曜日の正午

4.50

情報システム部の担当者

カ

火曜日の正午

4.25

情報システム部の担当者

キ

火曜日の正午

4.25

内部監査室長

ク

火曜日の正午

4.50

CISO

ケ

火曜日の正午

4.50

情報システム部の担当者

コ

火曜日の正午

4.50

内部監査室長