情報処理安全確保支援士試験 情報処理安全確保支援士試験 令和3年度春期 午前Ⅱ25: ソフトウェア開発プロセスにおけるセキュリティを確保するための取組について,JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)の附

情報処理安全確保支援士試験 令和3年度春期 午前Ⅱ
Q 2525 / 25
ソフトウェア開発プロセスにおけるセキュリティを確保するための取組について,JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)の附属書 A の管理策に照らして監査を行った。判明した状況のうち,監査人が,監査報告書に指摘事項として記載すべきものはどれか。
この問の正解率:100.00%(1件)

解説

情報処理安全確保支援士試験 令和3年度春期 午前Ⅱ 問25「ソフトウェア開発プロセスにおけるセキュリティを確保するための取組について,JIS…」の正解と解説です。情報処理安全確保支援士試験の「情報セキュリティ監査」分野の過去問で、これまでの受験者の正答率は約100%です。

正解

. ソフトウェア開発におけるセキュリティ機能の試験は,開発期間が終了した後に実施している。

正答率 100.0%(1人中 1人が正解)

問題の解説

JIS Q 27001附属書Aは、システム取得・開発・保守でセキュリティを組み込むことを求めており、セキュリティ機能の試験は開発の過程で適切な時点に実施すべきとされる。開発期間が終了した後に試験するのは作り込み段階で検証していない不備であり、監査人が指摘すべき状況に当たる。よってアが正解。実務ではセキュアな設計・実装と並行した検証(シフトレフト)が望ましい。

選択肢ごとの解説

  • セキュリティ機能の試験を開発終了後に実施しているのは適切な時点での検証を欠く不備で、指摘事項として正解。
  • セキュリティに配慮した開発環境で行うことは管理策に沿った望ましい状態であり、指摘すべき問題ではない。
  • 外部委託先の開発の監督でセキュリティを考慮することは管理策に適合しており、指摘事項には当たらない。
  • パッケージの変更を必要最小限に限定するのは適切な統制で、指摘すべき不備ではないため誤り。

情報処理安全確保支援士試験 令和3年度春期 午前Ⅱ の過去問一覧に戻る・問25

情報処理安全確保支援士試験 の iOS アプリ版

アプリ版なら、よりスムーズに動作し、
スワイプで問題遷移ができます。

情報処理安全確保支援士試験 合格.dev を App Store でダウンロード