CISA 試験問題 146
情報システム監査人は、組織の技術関係、インターフェース、およびデータのレビューを求められます。このレビューに最も適切なエンタープライズ・アーキテクチャ(EA)領域は次のどれですか?(CISA認定資格「情報システム監査人」公式書籍から正しい回答を選択し、説明を添えてください。)
正解: C
説明
情報システムの取得、開発、導入プロセスをレビューする情報システム監査人にとって、システムドキュメントの不足は最も懸念すべき事項です。システムドキュメントは、システムの目的、機能、設計、アーキテクチャ、テスト、導入、運用、保守を記述する重要な情報源であるためです。システムドキュメントは、情報システム監査人がシステムの品質、パフォーマンス、セキュリティ、コンプライアンス、そしてビジネス要件や目標との整合性を理解し、評価するのに役立ちます。システムドキュメントがなければ、情報システム監査人はシステムの徹底的かつ効果的な監査を実施できないだけでなく、システムの信頼性や整合性に影響を与える可能性のある問題やリスクを特定できない可能性があります12。
データ所有者がデータ変換ツールの使用方法についてトレーニングを受けていないことは、システム実装に対するユーザーの準備状況や能力が不足していることを示している可能性があり、最も懸念される問題ではありません。データ変換ツールは、レガシーシステムから新しいシステムへなど、ユーザーがデータをある形式または構造から別の形式または構造へ変換するのに役立つソフトウェアアプリケーションです。データ所有者とは、自分のドメイン内でデータを管理および制御する責任と権限を持つユーザーです。データ所有者は、データが正確かつ安全に新しいシステムに転送され、データの損失、破損、または不整合を回避するために、データ変換ツールの使用方法についてトレーニングを受ける必要があります。ただし、システム実装のトレーニングを必要とするユーザーはデータ所有者だけではないし、トレーニングが必要なツールはデータ変換ツールだけではありません34。
導入後の教訓共有演習が実施されていないことは、システム開発・導入プロセスにおける継続的な改善や学習文化の欠如を示唆している可能性はあるものの、最も懸念される問題ではありません。導入後の教訓共有演習とは、システム導入プロジェクトの完了後に開催される会議またはセッションであり、プロジェクトチームと関係者がプロジェクトの成功と失敗について話し合い、文書化するとともに、将来のプロジェクトに向けたベストプラクティスや改善点を特定します。導入後の教訓共有演習は、プロジェクトチームと関係者のプロジェクトマネジメントスキル、知識、パフォーマンスを向上させるだけでなく、将来のプロジェクトで同じミスや問題を繰り返さないようにするのに役立ちます56。
システム導入が請負業者によって日常的に行われていることは、システム実装プロセスにいくつかの課題やリスクをもたらす可能性はあるものの、最も懸念される問題ではありません。システム導入は、システム開発ライフサイクル(SDLC)の最終段階であり、システムがターゲット環境にインストールおよび構成され、エンドユーザーが使用できるようになります。システム導入は、リソースの可用性、専門知識、およびコストに応じて、社内スタッフまたは社外の請負業者によって実施できます。請負業者によるシステム導入は、社内スタッフよりも迅速な納品、低コスト、高品質などのメリットをもたらす可能性があります。しかし、請負業者によるシステム導入は、システム実装プロセスにおける制御の喪失、依存性、セキュリティ侵害などのリスクももたらす可能性があります。
情報システムの取得、開発、導入プロセスをレビューする情報システム監査人にとって、システムドキュメントの不足は最も懸念すべき事項です。システムドキュメントは、システムの目的、機能、設計、アーキテクチャ、テスト、導入、運用、保守を記述する重要な情報源であるためです。システムドキュメントは、情報システム監査人がシステムの品質、パフォーマンス、セキュリティ、コンプライアンス、そしてビジネス要件や目標との整合性を理解し、評価するのに役立ちます。システムドキュメントがなければ、情報システム監査人はシステムの徹底的かつ効果的な監査を実施できないだけでなく、システムの信頼性や整合性に影響を与える可能性のある問題やリスクを特定できない可能性があります12。
データ所有者がデータ変換ツールの使用方法についてトレーニングを受けていないことは、システム実装に対するユーザーの準備状況や能力が不足していることを示している可能性があり、最も懸念される問題ではありません。データ変換ツールは、レガシーシステムから新しいシステムへなど、ユーザーがデータをある形式または構造から別の形式または構造へ変換するのに役立つソフトウェアアプリケーションです。データ所有者とは、自分のドメイン内でデータを管理および制御する責任と権限を持つユーザーです。データ所有者は、データが正確かつ安全に新しいシステムに転送され、データの損失、破損、または不整合を回避するために、データ変換ツールの使用方法についてトレーニングを受ける必要があります。ただし、システム実装のトレーニングを必要とするユーザーはデータ所有者だけではないし、トレーニングが必要なツールはデータ変換ツールだけではありません34。
導入後の教訓共有演習が実施されていないことは、システム開発・導入プロセスにおける継続的な改善や学習文化の欠如を示唆している可能性はあるものの、最も懸念される問題ではありません。導入後の教訓共有演習とは、システム導入プロジェクトの完了後に開催される会議またはセッションであり、プロジェクトチームと関係者がプロジェクトの成功と失敗について話し合い、文書化するとともに、将来のプロジェクトに向けたベストプラクティスや改善点を特定します。導入後の教訓共有演習は、プロジェクトチームと関係者のプロジェクトマネジメントスキル、知識、パフォーマンスを向上させるだけでなく、将来のプロジェクトで同じミスや問題を繰り返さないようにするのに役立ちます56。
システム導入が請負業者によって日常的に行われていることは、システム実装プロセスにいくつかの課題やリスクをもたらす可能性はあるものの、最も懸念される問題ではありません。システム導入は、システム開発ライフサイクル(SDLC)の最終段階であり、システムがターゲット環境にインストールおよび構成され、エンドユーザーが使用できるようになります。システム導入は、リソースの可用性、専門知識、およびコストに応じて、社内スタッフまたは社外の請負業者によって実施できます。請負業者によるシステム導入は、社内スタッフよりも迅速な納品、低コスト、高品質などのメリットをもたらす可能性があります。しかし、請負業者によるシステム導入は、システム実装プロセスにおける制御の喪失、依存性、セキュリティ侵害などのリスクももたらす可能性があります。
CISA 試験問題 147
新しいデータの分類を調べるための最適な情報源は次のどれですか?
正解: D
CISA 試験問題 148
次のコントロールのうち、代替コントロール手段を提供するものはどれですか?
正解: D
セクション: 情報システムの監査プロセス
Explanation:
試験のために、以下のさまざまなセキュリティ制御に関する情報を知っておく必要があります 抑止制御 抑止制御は、潜在的な攻撃者を阻止することを目的としています。アクセス制御は、制御が存在するだけで、一部の潜在的な攻撃者が制御を回避しようとするのを阻止するのに十分であるという単純な事実によって、脅威と攻撃に対する抑止力として機能します。これは通常、制御を回避するために必要な労力が攻撃者が成功した場合の潜在的な利益よりもはるかに大きいため、または逆に、失敗した攻撃 (または捕まる) による悪影響が成功の利点を上回るためです。たとえば、ユーザー、サービス、またはアプリケーションの識別と認証を強制することにより、およびそれが意味するすべてにより、攻撃者はインシデントとの関連を恐れるため、システムに関連するインシデントの可能性が大幅に減少します。特定のアクセス パスに制御がない場合、インシデントの数と潜在的な影響は無限大になります。制御は、プロセスに監視を適用することにより、本質的にリスクへの露出を減らします。
この監視は抑止力として機能し、起こりうる影響に対する攻撃者の意欲を抑制します。
抑止制御の最も優れた例は、従業員が意図的に不正な機能を実行し、望ましくないイベントを引き起こす傾向に表れています。ユーザーが、機能を実行するためにシステムに認証すると、そのアクティビティが記録・監視されることを理解し始めると、そのようなアクションを試みる可能性は低くなります。多くの脅威は脅威エージェントの匿名性に基づいており、脅威エージェントの特定やアクションとの関連付けの可能性は、どんな犠牲を払ってでも回避されます。アクセス制御が攻撃者による回避の主要な標的となるのは、この根本的な理由からです。抑止力は、ユーザーが不正な操作を行った場合に罰則を科すという形を取ることもできます。例えば、組織のポリシーで、不正な無線アクセスポイントを設置した従業員は解雇されると規定されている場合、ほとんどの従業員は無線アクセスポイントを設置しないことになります。
予防的管理
予防的制御は、インシデントの発生を回避することを目的としています。予防的アクセス制御は、ユーザーが特定のアクティビティや機能を実行できないようにします。予防的制御は、制御が任意ではなく、(容易に)バイパスできないという点で、抑止的制御とは異なります。抑止的制御は、制御をバイパスするリスクを負うよりも、制御に従う方が簡単であるという理論に基づいています。言い換えれば、行動を起こす権限はユーザー(または攻撃者)にあります。予防的制御では、行動を起こす権限はシステムに委ねられており、制御に従うことは任意ではありません。制御をバイパスする唯一の方法は、制御の実装に欠陥を見つけることです。
補償制御
代替制御は、システムの既存の機能がポリシーの要件をサポートしない場合に導入されます。代替制御には、技術的、手順的、または管理的なものが含まれます。既存のシステムが必要な制御をサポートしていない場合でも、既存の環境を補完し、制御のギャップを埋め、ポリシー要件を満たし、全体的なリスクを軽減できる他のテクノロジやプロセスが存在する場合があります。たとえば、アクセス制御ポリシーでは、インターネット経由で認証プロセスを実行する場合は暗号化する必要があると規定されている場合があります。認証のために暗号化をネイティブでサポートするようにアプリケーションを調整すると、コストがかかりすぎる可能性があります。暗号化プロトコルである Secure Socket Layer (SSL) を採用し、認証プロセスの上に階層化することで、ポリシー ステートメントをサポートできます。その他の例としては、特定のタスクを分離してシステムの技術的制限を補い、トランザクションのセキュリティを確保する機能を提供する職務分離環境が挙げられます。
さらに、承認、監督、管理などの管理プロセスを使用して、アクセス制御環境のギャップを補うことができます。
検出制御
発見的統制は、何かが発生した際に警告を発し、インシデント発生後のタイムラインにおける最も早い段階に行われます。アクセス制御は脅威の抑止力となり、最小限の権限を適用することで有害なインシデントを予防するために積極的に活用できます。しかし、アクセス制御の発見的性質は、アクセス環境の可視性を大幅に向上させ、組織がアクセス戦略と関連するセキュリティリスクを管理するのに役立ちます。前述のように、認証済みユーザーに付与される厳格に管理されたアクセス権限は、認証済みユーザーの権限を制限することで、企業資産のリスクへの露出を軽減します。しかし、権限が付与された後にユーザーが実行できる操作を制御するオプションはほとんどありません。例えば、ユーザーにファイルへの書き込み権限が付与され、そのファイルが破損、変更、またはその他の悪影響(意図的または偶発的)を受けた場合、適用されたアクセス制御を使用することで、トランザクションの可視性が得られます。システムにおける識別、認証、承認、および権限の使用に関するアクティビティをログに記録する統制環境を構築できます。これは、エラーの発生、不正なアクションの実行試行、または提供された認証情報が不正使用されたかどうかを検証するために使用できます。ログシステムは、検出装置として、承認されたユーザーによって実行されたアクション(成功と失敗の両方)とタスクの証拠を提供します。
是正管理
セキュリティ インシデントが発生した場合、セキュリティ インフラストラクチャ内の要素に対して修正アクションが必要になることがあります。
是正管理とは、環境のセキュリティ態勢を変更し、欠陥を修正して環境を安全な状態に戻すための措置です。セキュリティインシデントは、1つ以上の指示的、抑止的、予防的、または補償的管理の失敗を示します。検知管理によってアラームや通知がトリガーされたとしても、是正管理はインシデントを即座に阻止するために機能する必要があります。是正管理には様々な形態があり、その内容は個々の状況や対処が必要なセキュリティ上の欠陥によって異なります。
回復コントロール
セキュリティ インシデントが発生した場合でも、一時的な補償制御を提供する場合でも、アクセス制御環境に変更を加えた場合は、正確に復元して通常の運用に戻す必要があります。
アクセス制御、その適用性、ステータス、または管理に影響を及ぼす可能性のある状況はいくつかあります。
イベントには、システム停止、攻撃、プロジェクト変更、技術的要求、管理上のギャップ、そして大規模な災害状況などが含まれます。例えば、アプリケーションが正しくインストールまたは展開されていない場合、システムファイルに設定されている制御に悪影響を与えたり、インストール時にデフォルトの管理者アカウントが意図せず実装されたりする可能性があります。さらに、従業員の異動、退職、一時休暇などにより、職務分離に関するポリシー要件が影響を受ける可能性もあります。システムへの攻撃によってトロイの木馬プログラムが埋め込まれ、クレジットカード情報や金融データなどの個人情報が漏洩する可能性もあります。これらのいずれの場合も、望ましくない状況をできるだけ早く是正し、制御を通常の運用に戻す必要があります。
試験のために、以下のさまざまなセキュリティ制御に関する情報を知っておく必要があります 抑止制御 抑止制御は、潜在的な攻撃者を阻止することを目的としています。アクセス制御は、制御が存在するだけで、一部の潜在的な攻撃者が制御を回避しようとするのを阻止するのに十分であるという単純な事実によって、脅威と攻撃に対する抑止力として機能します。これは通常、制御を回避するために必要な労力が攻撃者が成功した場合の潜在的な利益よりもはるかに大きいため、または逆に、失敗した攻撃 (または捕まる) による悪影響が成功の利点を上回るためです。たとえば、ユーザー、サービス、またはアプリケーションの識別と認証を強制することにより、およびそれが意味するすべてにより、攻撃者はインシデントとの関連を恐れるため、システムに関連するインシデントの可能性が大幅に減少します。特定のアクセス パスに制御がない場合、インシデントの数と潜在的な影響は無限大になります。制御は、プロセスに監視を適用することにより、本質的にリスクへの露出を減らします。
この監視は抑止力として機能し、起こりうる影響に対する攻撃者の意欲を抑制します。
抑止制御の最も良い例は、従業員が意図的に許可されていない機能を実行し、望ましくないイベントを引き起こす傾向に表れます。
ユーザーが、システムへの認証によって機能を実行すると、その活動が記録・監視されることを理解し始めると、そのような行動を試みる可能性は低くなります。多くの脅威は脅威主体の匿名性に基づいており、脅威主体の特定や行動との関連付けの可能性は、いかなる犠牲を払ってでも回避されます。
これが、アクセス制御が攻撃者による回避の主な標的となる根本的な理由です。
抑止策としては、ユーザーが不正行為を行った場合の罰則も挙げられます。例えば、組織のポリシーで、不正に無線アクセスポイントを設置した従業員は解雇すると規定されている場合、ほとんどの従業員は無線アクセスポイントを設置しなくなるでしょう。
予防的管理
予防的制御は、インシデントの発生を回避することを目的としています。予防的アクセス制御は、ユーザーが特定のアクティビティや機能を実行できないようにします。予防的制御は、制御が任意ではなく、(容易に)バイパスできないという点で、抑止的制御とは異なります。抑止的制御は、制御をバイパスするリスクを負うよりも、制御に従う方が簡単であるという理論に基づいています。言い換えれば、行動を起こす権限はユーザー(または攻撃者)にあります。予防的制御では、行動を起こす権限はシステムに委ねられており、制御に従うことは任意ではありません。制御をバイパスする唯一の方法は、制御の実装に欠陥を見つけることです。
補償制御
代替コントロールは、システムの既存の機能がポリシーの要件を満たせない場合に導入されます。代替コントロールには、技術的、手続き的、または管理的なものがあります。既存のシステムが必要なコントロールを満たしていない場合でも、既存の環境を補完し、コントロールのギャップを埋め、ポリシー要件を満たし、全体的なリスクを軽減できる他のテクノロジーやプロセスが存在する場合があります。
例えば、アクセス制御ポリシーでは、インターネット経由で認証プロセスを実行する際には暗号化する必要があると規定されているとします。認証のためにアプリケーションをネイティブに暗号化をサポートするように調整すると、コストがかかりすぎる可能性があります。暗号化プロトコルであるSecure Socket Layer (SSL) を認証プロセスの上に重ねることで、このポリシーステートメントをサポートできます。
その他の例としては、職務分離環境が挙げられます。職務分離環境では、特定のタスクを分離することで、システムの技術的制限を補い、トランザクションのセキュリティを確保することができます。さらに、認可、監督、管理といった管理プロセスは、アクセス制御環境のギャップを補うために活用できます。
検出制御
発見的制御は、何かが発生した際に警告を発し、インシデント発生後のタイムラインにおける最も早い時点となります。アクセス制御は脅威の抑止力となり、最小限の権限を適用することで有害なインシデントを予防するために積極的に活用できます。アクセス制御の発見的性質は、アクセス環境の可視性を大幅に向上させ、組織がアクセス戦略と関連するセキュリティリスクを管理するのに役立ちます。
前述の通り、認証済みユーザーに付与される厳格に管理されたアクセス権限は、認証済みユーザーの権限を制限することで、企業の資産のリスクを軽減する効果があります。しかし、権限付与後にユーザーが実行できる操作を制御するオプションは限られています。
例えば、ユーザーにファイルへの書き込み権限が付与され、そのファイルが破損、改ざん、あるいはその他の悪影響(意図的か否かに関わらず)を受けた場合、適用されたアクセス制御を用いることで、そのトランザクションを可視化することができます。システムにおける識別、認証、認可、権限の使用に関するアクティビティをログに記録する制御環境を構築することも可能です。
これは、エラーの発生、不正なアクションの実行試行、または提供された認証情報が不正使用されたかどうかを検証するために使用できます。ログシステムは、検出装置として、承認されたユーザーによって実行されたアクション(成功と失敗の両方)とタスクの証拠を提供します。
是正管理
セキュリティ インシデントが発生した場合、セキュリティ インフラストラクチャ内の要素に対して修正アクションが必要になることがあります。
是正管理とは、環境のセキュリティ態勢を変更し、欠陥を修正して環境を安全な状態に戻すための措置です。セキュリティインシデントは、1つ以上の指示的、抑止的、予防的、または補償的管理の失敗を示します。検知管理によってアラームや通知がトリガーされたとしても、是正管理はインシデントを即座に阻止するために機能する必要があります。是正管理には様々な形態があり、その内容は個々の状況や対処が必要なセキュリティ上の欠陥によって異なります。
回復コントロール
セキュリティ インシデントが発生した場合でも、一時的な補償制御を提供する場合でも、アクセス制御環境に変更を加えた場合は、正確に復元して通常の運用に戻す必要があります。
アクセス制御、その適用性、ステータス、または管理に影響を及ぼす可能性のある状況はいくつかあります。
イベントには、システム停止、攻撃、プロジェクトの変更、技術的な要求、管理上のギャップ、そして大規模な災害状況などが含まれます。例えば、アプリケーションが正しくインストールまたは展開されていない場合、システムファイルに設定されている制御に悪影響を与えたり、インストール時に意図せずデフォルトの管理者アカウントが実装されたりする可能性もあります。
さらに、従業員が転勤、退職、または一時休暇を取る場合、職務分離に関するポリシー要件に影響を及ぼす可能性があります。システムへの攻撃によってトロイの木馬プログラムが埋め込まれ、クレジットカード情報や金融データなどの個人情報が漏洩する可能性もあります。これらのいずれの場合も、望ましくない状況を可能な限り迅速に是正し、管理体制を通常の運用に戻す必要があります。
次の回答は誤りです。
抑止 - 抑止制御は、潜在的な攻撃者を阻止することを目的としています。予防 - 予防制御は、インシデントの発生を回避することを目的としています。検出 - 検出制御は、インシデントの活動と潜在的な侵入者を特定するのに役立ちます。参照:
CISAレビューマニュアル2014 ページ番号44
そして
公式ISC2 CISSPガイド第3版ページ番号50と51
Explanation:
試験のために、以下のさまざまなセキュリティ制御に関する情報を知っておく必要があります 抑止制御 抑止制御は、潜在的な攻撃者を阻止することを目的としています。アクセス制御は、制御が存在するだけで、一部の潜在的な攻撃者が制御を回避しようとするのを阻止するのに十分であるという単純な事実によって、脅威と攻撃に対する抑止力として機能します。これは通常、制御を回避するために必要な労力が攻撃者が成功した場合の潜在的な利益よりもはるかに大きいため、または逆に、失敗した攻撃 (または捕まる) による悪影響が成功の利点を上回るためです。たとえば、ユーザー、サービス、またはアプリケーションの識別と認証を強制することにより、およびそれが意味するすべてにより、攻撃者はインシデントとの関連を恐れるため、システムに関連するインシデントの可能性が大幅に減少します。特定のアクセス パスに制御がない場合、インシデントの数と潜在的な影響は無限大になります。制御は、プロセスに監視を適用することにより、本質的にリスクへの露出を減らします。
この監視は抑止力として機能し、起こりうる影響に対する攻撃者の意欲を抑制します。
抑止制御の最も優れた例は、従業員が意図的に不正な機能を実行し、望ましくないイベントを引き起こす傾向に表れています。ユーザーが、機能を実行するためにシステムに認証すると、そのアクティビティが記録・監視されることを理解し始めると、そのようなアクションを試みる可能性は低くなります。多くの脅威は脅威エージェントの匿名性に基づいており、脅威エージェントの特定やアクションとの関連付けの可能性は、どんな犠牲を払ってでも回避されます。アクセス制御が攻撃者による回避の主要な標的となるのは、この根本的な理由からです。抑止力は、ユーザーが不正な操作を行った場合に罰則を科すという形を取ることもできます。例えば、組織のポリシーで、不正な無線アクセスポイントを設置した従業員は解雇されると規定されている場合、ほとんどの従業員は無線アクセスポイントを設置しないことになります。
予防的管理
予防的制御は、インシデントの発生を回避することを目的としています。予防的アクセス制御は、ユーザーが特定のアクティビティや機能を実行できないようにします。予防的制御は、制御が任意ではなく、(容易に)バイパスできないという点で、抑止的制御とは異なります。抑止的制御は、制御をバイパスするリスクを負うよりも、制御に従う方が簡単であるという理論に基づいています。言い換えれば、行動を起こす権限はユーザー(または攻撃者)にあります。予防的制御では、行動を起こす権限はシステムに委ねられており、制御に従うことは任意ではありません。制御をバイパスする唯一の方法は、制御の実装に欠陥を見つけることです。
補償制御
代替制御は、システムの既存の機能がポリシーの要件をサポートしない場合に導入されます。代替制御には、技術的、手順的、または管理的なものが含まれます。既存のシステムが必要な制御をサポートしていない場合でも、既存の環境を補完し、制御のギャップを埋め、ポリシー要件を満たし、全体的なリスクを軽減できる他のテクノロジやプロセスが存在する場合があります。たとえば、アクセス制御ポリシーでは、インターネット経由で認証プロセスを実行する場合は暗号化する必要があると規定されている場合があります。認証のために暗号化をネイティブでサポートするようにアプリケーションを調整すると、コストがかかりすぎる可能性があります。暗号化プロトコルである Secure Socket Layer (SSL) を採用し、認証プロセスの上に階層化することで、ポリシー ステートメントをサポートできます。その他の例としては、特定のタスクを分離してシステムの技術的制限を補い、トランザクションのセキュリティを確保する機能を提供する職務分離環境が挙げられます。
さらに、承認、監督、管理などの管理プロセスを使用して、アクセス制御環境のギャップを補うことができます。
検出制御
発見的統制は、何かが発生した際に警告を発し、インシデント発生後のタイムラインにおける最も早い段階に行われます。アクセス制御は脅威の抑止力となり、最小限の権限を適用することで有害なインシデントを予防するために積極的に活用できます。しかし、アクセス制御の発見的性質は、アクセス環境の可視性を大幅に向上させ、組織がアクセス戦略と関連するセキュリティリスクを管理するのに役立ちます。前述のように、認証済みユーザーに付与される厳格に管理されたアクセス権限は、認証済みユーザーの権限を制限することで、企業資産のリスクへの露出を軽減します。しかし、権限が付与された後にユーザーが実行できる操作を制御するオプションはほとんどありません。例えば、ユーザーにファイルへの書き込み権限が付与され、そのファイルが破損、変更、またはその他の悪影響(意図的または偶発的)を受けた場合、適用されたアクセス制御を使用することで、トランザクションの可視性が得られます。システムにおける識別、認証、承認、および権限の使用に関するアクティビティをログに記録する統制環境を構築できます。これは、エラーの発生、不正なアクションの実行試行、または提供された認証情報が不正使用されたかどうかを検証するために使用できます。ログシステムは、検出装置として、承認されたユーザーによって実行されたアクション(成功と失敗の両方)とタスクの証拠を提供します。
是正管理
セキュリティ インシデントが発生した場合、セキュリティ インフラストラクチャ内の要素に対して修正アクションが必要になることがあります。
是正管理とは、環境のセキュリティ態勢を変更し、欠陥を修正して環境を安全な状態に戻すための措置です。セキュリティインシデントは、1つ以上の指示的、抑止的、予防的、または補償的管理の失敗を示します。検知管理によってアラームや通知がトリガーされたとしても、是正管理はインシデントを即座に阻止するために機能する必要があります。是正管理には様々な形態があり、その内容は個々の状況や対処が必要なセキュリティ上の欠陥によって異なります。
回復コントロール
セキュリティ インシデントが発生した場合でも、一時的な補償制御を提供する場合でも、アクセス制御環境に変更を加えた場合は、正確に復元して通常の運用に戻す必要があります。
アクセス制御、その適用性、ステータス、または管理に影響を及ぼす可能性のある状況はいくつかあります。
イベントには、システム停止、攻撃、プロジェクト変更、技術的要求、管理上のギャップ、そして大規模な災害状況などが含まれます。例えば、アプリケーションが正しくインストールまたは展開されていない場合、システムファイルに設定されている制御に悪影響を与えたり、インストール時にデフォルトの管理者アカウントが意図せず実装されたりする可能性があります。さらに、従業員の異動、退職、一時休暇などにより、職務分離に関するポリシー要件が影響を受ける可能性もあります。システムへの攻撃によってトロイの木馬プログラムが埋め込まれ、クレジットカード情報や金融データなどの個人情報が漏洩する可能性もあります。これらのいずれの場合も、望ましくない状況をできるだけ早く是正し、制御を通常の運用に戻す必要があります。
試験のために、以下のさまざまなセキュリティ制御に関する情報を知っておく必要があります 抑止制御 抑止制御は、潜在的な攻撃者を阻止することを目的としています。アクセス制御は、制御が存在するだけで、一部の潜在的な攻撃者が制御を回避しようとするのを阻止するのに十分であるという単純な事実によって、脅威と攻撃に対する抑止力として機能します。これは通常、制御を回避するために必要な労力が攻撃者が成功した場合の潜在的な利益よりもはるかに大きいため、または逆に、失敗した攻撃 (または捕まる) による悪影響が成功の利点を上回るためです。たとえば、ユーザー、サービス、またはアプリケーションの識別と認証を強制することにより、およびそれが意味するすべてにより、攻撃者はインシデントとの関連を恐れるため、システムに関連するインシデントの可能性が大幅に減少します。特定のアクセス パスに制御がない場合、インシデントの数と潜在的な影響は無限大になります。制御は、プロセスに監視を適用することにより、本質的にリスクへの露出を減らします。
この監視は抑止力として機能し、起こりうる影響に対する攻撃者の意欲を抑制します。
抑止制御の最も良い例は、従業員が意図的に許可されていない機能を実行し、望ましくないイベントを引き起こす傾向に表れます。
ユーザーが、システムへの認証によって機能を実行すると、その活動が記録・監視されることを理解し始めると、そのような行動を試みる可能性は低くなります。多くの脅威は脅威主体の匿名性に基づいており、脅威主体の特定や行動との関連付けの可能性は、いかなる犠牲を払ってでも回避されます。
これが、アクセス制御が攻撃者による回避の主な標的となる根本的な理由です。
抑止策としては、ユーザーが不正行為を行った場合の罰則も挙げられます。例えば、組織のポリシーで、不正に無線アクセスポイントを設置した従業員は解雇すると規定されている場合、ほとんどの従業員は無線アクセスポイントを設置しなくなるでしょう。
予防的管理
予防的制御は、インシデントの発生を回避することを目的としています。予防的アクセス制御は、ユーザーが特定のアクティビティや機能を実行できないようにします。予防的制御は、制御が任意ではなく、(容易に)バイパスできないという点で、抑止的制御とは異なります。抑止的制御は、制御をバイパスするリスクを負うよりも、制御に従う方が簡単であるという理論に基づいています。言い換えれば、行動を起こす権限はユーザー(または攻撃者)にあります。予防的制御では、行動を起こす権限はシステムに委ねられており、制御に従うことは任意ではありません。制御をバイパスする唯一の方法は、制御の実装に欠陥を見つけることです。
補償制御
代替コントロールは、システムの既存の機能がポリシーの要件を満たせない場合に導入されます。代替コントロールには、技術的、手続き的、または管理的なものがあります。既存のシステムが必要なコントロールを満たしていない場合でも、既存の環境を補完し、コントロールのギャップを埋め、ポリシー要件を満たし、全体的なリスクを軽減できる他のテクノロジーやプロセスが存在する場合があります。
例えば、アクセス制御ポリシーでは、インターネット経由で認証プロセスを実行する際には暗号化する必要があると規定されているとします。認証のためにアプリケーションをネイティブに暗号化をサポートするように調整すると、コストがかかりすぎる可能性があります。暗号化プロトコルであるSecure Socket Layer (SSL) を認証プロセスの上に重ねることで、このポリシーステートメントをサポートできます。
その他の例としては、職務分離環境が挙げられます。職務分離環境では、特定のタスクを分離することで、システムの技術的制限を補い、トランザクションのセキュリティを確保することができます。さらに、認可、監督、管理といった管理プロセスは、アクセス制御環境のギャップを補うために活用できます。
検出制御
発見的制御は、何かが発生した際に警告を発し、インシデント発生後のタイムラインにおける最も早い時点となります。アクセス制御は脅威の抑止力となり、最小限の権限を適用することで有害なインシデントを予防するために積極的に活用できます。アクセス制御の発見的性質は、アクセス環境の可視性を大幅に向上させ、組織がアクセス戦略と関連するセキュリティリスクを管理するのに役立ちます。
前述の通り、認証済みユーザーに付与される厳格に管理されたアクセス権限は、認証済みユーザーの権限を制限することで、企業の資産のリスクを軽減する効果があります。しかし、権限付与後にユーザーが実行できる操作を制御するオプションは限られています。
例えば、ユーザーにファイルへの書き込み権限が付与され、そのファイルが破損、改ざん、あるいはその他の悪影響(意図的か否かに関わらず)を受けた場合、適用されたアクセス制御を用いることで、そのトランザクションを可視化することができます。システムにおける識別、認証、認可、権限の使用に関するアクティビティをログに記録する制御環境を構築することも可能です。
これは、エラーの発生、不正なアクションの実行試行、または提供された認証情報が不正使用されたかどうかを検証するために使用できます。ログシステムは、検出装置として、承認されたユーザーによって実行されたアクション(成功と失敗の両方)とタスクの証拠を提供します。
是正管理
セキュリティ インシデントが発生した場合、セキュリティ インフラストラクチャ内の要素に対して修正アクションが必要になることがあります。
是正管理とは、環境のセキュリティ態勢を変更し、欠陥を修正して環境を安全な状態に戻すための措置です。セキュリティインシデントは、1つ以上の指示的、抑止的、予防的、または補償的管理の失敗を示します。検知管理によってアラームや通知がトリガーされたとしても、是正管理はインシデントを即座に阻止するために機能する必要があります。是正管理には様々な形態があり、その内容は個々の状況や対処が必要なセキュリティ上の欠陥によって異なります。
回復コントロール
セキュリティ インシデントが発生した場合でも、一時的な補償制御を提供する場合でも、アクセス制御環境に変更を加えた場合は、正確に復元して通常の運用に戻す必要があります。
アクセス制御、その適用性、ステータス、または管理に影響を及ぼす可能性のある状況はいくつかあります。
イベントには、システム停止、攻撃、プロジェクトの変更、技術的な要求、管理上のギャップ、そして大規模な災害状況などが含まれます。例えば、アプリケーションが正しくインストールまたは展開されていない場合、システムファイルに設定されている制御に悪影響を与えたり、インストール時に意図せずデフォルトの管理者アカウントが実装されたりする可能性もあります。
さらに、従業員が転勤、退職、または一時休暇を取る場合、職務分離に関するポリシー要件に影響を及ぼす可能性があります。システムへの攻撃によってトロイの木馬プログラムが埋め込まれ、クレジットカード情報や金融データなどの個人情報が漏洩する可能性もあります。これらのいずれの場合も、望ましくない状況を可能な限り迅速に是正し、管理体制を通常の運用に戻す必要があります。
次の回答は誤りです。
抑止 - 抑止制御は、潜在的な攻撃者を阻止することを目的としています。予防 - 予防制御は、インシデントの発生を回避することを目的としています。検出 - 検出制御は、インシデントの活動と潜在的な侵入者を特定するのに役立ちます。参照:
CISAレビューマニュアル2014 ページ番号44
そして
公式ISC2 CISSPガイド第3版ページ番号50と51
CISA 試験問題 149
増分バックアップを使用する主な理由は何ですか?
正解: D
増分バックアップは、前回のバックアップ(完全バックアップまたは増分バックアップ)以降に変更されたデータのみをコピーするバックアップです。増分バックアップを使用する主な理由は、完全バックアップよりも必要なストレージ容量とネットワーク帯域幅が少なく、バックアップ時間とリソースを最小限に抑えられることです。増分バックアップは、復旧ポイント目標(RPO)や復旧時間目標(RTO)などの主要な可用性指標を向上させることもできますが、それが主な目的ではありません。バックアップ関連コストの削減、バックアップの復元力と冗長性の向上は、増分バックアップのメリットとして考えられますが、これらのメリットはバックアップ頻度、保存ポリシー、メディアの種類など、他の要因にも左右されます。参考資料:CISAレビューマニュアル(デジタル版):第5章「情報システム運用とビジネスレジリエンス」
CISA 試験問題 150
組織のインシデント対応管理プログラムを確認する際に、情報システム監査人が確認する必要がある最も重要なのは次のうちどれですか。
正解: D
説明
インシデント対応管理プログラムにおいて最も重要なのは、インシデントをタイムリーかつ正確に検知する能力です。効果的な検知がなければ、組織はインシデントに対応し、その影響を軽減し、再発を防ぐことができません。アラートツールとインシデント対応チームは、IT環境を監視し、異常や脅威を特定し、適切な関係者に通知する責任を負います。
参考文献
ISACA CISAレビューマニュアル、第27版、255ページ
インシデント対応計画とは何でしょうか?そして、なぜ必要なのでしょうか?
ISACA CISA 認定情報システム監査人試験 ... - PUPUWEB
インシデント対応管理プログラムにおいて最も重要なのは、インシデントをタイムリーかつ正確に検知する能力です。効果的な検知がなければ、組織はインシデントに対応し、その影響を軽減し、再発を防ぐことができません。アラートツールとインシデント対応チームは、IT環境を監視し、異常や脅威を特定し、適切な関係者に通知する責任を負います。
参考文献
ISACA CISAレビューマニュアル、第27版、255ページ
インシデント対応計画とは何でしょうか?そして、なぜ必要なのでしょうか?
ISACA CISA 認定情報システム監査人試験 ... - PUPUWEB
- 他のバージョン
- 7374ISACA.CISA.v2026-07-11.q999
- 8104ISACA.CISA.v2025-02-07.q999
- 6290ISACA.CISA.v2024-09-23.q905
- 1298ISACA.CISA.v2024-06-15.q120
- 3498ISACA.CISA.v2023-11-23.q401
- 2297ISACA.CISA.v2022-12-04.q122
- 最新アップロード
- 118NetworkAppliance.NS0-165.v2026-09-20.q135
- 111SAP.C_S4CPR_2508.v2026-09-20.q45
- 130Juniper.JN0-364.v2026-09-19.q84
- 164Splunk.SPLK-3003.v2026-09-18.q106
- 236Microsoft.AZ-801.v2026-09-18.q262
- 133Salesforce.AP-216.v2026-09-18.q42
- 132Oracle.1Z0-083.v2026-09-17.q252
- 239Databricks.Databricks-Certified-Data-Engineer-Professional.v2026-09-16.q124
- 176Salesforce.ALS-Con-201.v2026-09-16.q41
- 352ISTQB.ISTQB-CTFL.v2026-09-16.q271
