問83 社内のISMS活動の一環として,サーバのセキュリティについて監査を行うことになった。最初に実施することとして,適切なものはどれか。
- ア監査の計画書を作成する。
- イサーバのセキュリティ設定を見直す。
- ウ全てのサーバの監査用ログの所在を確認する。
- エ脆弱性検査ツールを利用して,サーバの脆弱性を確認する。
正解と解説を見る
正解
ア 監査の計画書を作成する。
正解は「監査の計画書を作成する」である。監査を実施する際は、まず監査の目的・範囲・実施方法・スケジュールなどを定めた監査計画書を作成することが最初のステップとなる。セキュリティ設定の見直しや脆弱性検査ツールによる確認は監査計画に基づいて行う具体的な監査・是正作業であり、監査用ログの所在確認も計画策定後に行う調査項目の一つであるため、いずれも最初に行うべき事項ではない。