2026年版・3-4

情報セキュリティインシデント管理とCSIRTの一問一答

情報セキュリティマネジメント試験「情報セキュリティ管理(ISMS・リスクマネジメント)」から、情報セキュリティインシデント管理とCSIRTに関する4択問題を10問。「答えと解説を見る」を開くと、正解とその理由がその場で読めます。会員登録は不要です。

この分野の演習

全10問/解説つき・基本無料

アプリ形式で解く(全480問) 情報セキュリティ管理(ISMS・リスクマネジメント)の要点解説を読む
問題

上から順に解いてみてください。答えは各問の下で確認できます。

問13-4

情報セキュリティにおける「インシデント」の説明として、最も適切なものはどれか。

  • ①情報システムにおける、通常のバックアップ作業のことをいう。
  • ②従業員が受講する、定期的な情報セキュリティ教育全般のことをいう。
  • ③リスクアセスメントの結果を、まとめた報告書のことをいう。
  • ④情報セキュリティを脅かす、望ましくない単一や一連の事象をいう。
答えと解説を見る
正解 ④情報セキュリティを脅かす、望ましくない単一や一連の事象をいう。
解説
情報セキュリティにおけるインシデントとは、情報セキュリティを脅かし、事業運営を危うくしたり情報セキュリティを脅かしたりする可能性が高い、望ましくない単一または一連の事象をいう。不正アクセス、マルウェア感染、情報漏えいなどが典型的なインシデントの例である。

他の選択肢が不適切な理由
通常のバックアップ作業は日常的な運用業務であり、望ましくない事象であるインシデントには該当しない。定期的な情報セキュリティ教育や、リスクアセスメントの結果報告書も、それ自体は望ましくない事象ではなく、インシデントの定義とは異なる。
問23-4

組織内CSIRT(Computer Security Incident Response Team)の主な役割として、最も適切なものはどれか。

  • ①社内からのパソコン操作の問い合わせに、一次対応するヘルプデスク業務を担う。
  • ②インシデントの発生に備え、報告受付・調査・対応の調整を専門に行う。
  • ③情報システムを新規に導入する際に、要件定義書を作成することを主な役割とする。
  • ④情報システムのUI・UXデザインを、設計することを主な役割とする。
答えと解説を見る
正解 ②インシデントの発生に備え、報告受付・調査・対応の調整を専門に行う。
解説
組織内CSIRTは、情報セキュリティインシデントの発生に備え、平時には対応手順の整備や訓練を行い、有事には報告の受付、影響範囲の調査、関係部門や外部機関との対応の調整、収束後の再発防止策の検討などを専門に担うチームである。

他の選択肢が不適切な理由
CSIRTは社内向けの一般的な操作問い合わせに対応するヘルプデスク業務を主な役割とするものではない。情報システム導入時の要件定義書の作成はシステム開発部門が担う業務であり、情報システムのUI・UXデザイン設計も開発部門等が担う業務であって、いずれもインシデント対応を専門に担うCSIRTの主な役割とはいえない。
問33-4

「JPCERT/CC」の役割に関する説明として、最も適切なものはどれか。

  • ①個人情報保護法違反に対し、行政処分を行う国の行政委員会のことをいう。
  • ②情報セキュリティ関連の、国家資格試験を実施する公的機関のことをいう。
  • ③国内のインシデント全般について、報告受付や調整支援を行う組織をいう。
  • ④サイバー犯罪の捜査を行い、被疑者の逮捕権限を持つ警察組織のことをいう。
答えと解説を見る
正解 ③国内のインシデント全般について、報告受付や調整支援を行う組織をいう。
解説
JPCERT/CC(一般社団法人JPCERTコーディネーションセンター)は、国内のコンピュータセキュリティインシデントについて、報告の受付、被害拡大防止のための助言、国内外の関係機関との調整支援などを行う組織であり、特定の政府機関ではなく中立的な調整機関として活動している。

他の選択肢が不適切な理由
個人情報保護法違反に対する行政処分は個人情報保護委員会の権限であり、JPCERT/CCの役割ではない。情報処理技術者試験等の国家資格試験を実施するのはIPAである。サイバー犯罪の捜査や被疑者の逮捕権限を持つ警察組織でもなく、JPCERT/CCはあくまで中立的な調整機関であって捜査機関ではない。
問43-4

一般的なインシデント対応プロセスの流れとして、最も適切なものはどれか。

  • ①検知・初動対応の後に封じ込めを行い、根絶、復旧、事後対応へと進める。
  • ②まず原因究明を完了させてから検知を行い、最後に封じ込めを実施する。
  • ③復旧作業を最初に行い、その後で被害の有無を検知するという流れをとる。
  • ④事後対応から着手し、最後に検知や初動対応を行うという流れをとる。
答えと解説を見る
正解 ①検知・初動対応の後に封じ込めを行い、根絶、復旧、事後対応へと進める。
解説
一般的なインシデント対応は、まず異常を検知して初動対応を行い、被害の拡大を防ぐための封じ込めを行った上で、原因となった要素を取り除く根絶、通常業務への復旧、そして再発防止策の検討などの事後対応へと進める流れをとる。

他の選択肢が不適切な理由
原因究明は検知や封じ込めの後に本格的に進めるものであり、検知より先に完了させることはできない。復旧作業を最初に行い後から被害を検知するという順序も、被害拡大を防げないため不適切である。事後対応から着手し初動対応を最後に行うという順序も、対応の遅れを招くため実務上あり得ない。
問53-4

インシデント対応における「トリアージ」の目的として、最も適切なものはどれか。

  • ①発生したインシデントについて、根本原因を特定し詳細な報告書を作成すること。
  • ②全てのインシデントを発生順に、機械的に均等な人員で対応すること。
  • ③外部の報道機関向けに、公式な発表文書を作成し公表することを目的とする。
  • ④複数のインシデントについて、影響の大きさや緊急度で優先順位を判断する。
答えと解説を見る
正解 ④複数のインシデントについて、影響の大きさや緊急度で優先順位を判断する。
解説
トリアージとは、複数のインシデントや問い合わせが同時に発生した場合に、事業への影響の大きさや緊急度を踏まえて対応の優先順位を判断することをいう。限られた人員や時間の中で効果的に対応するために、CSIRTの初期対応において重要な工程となる。

他の選択肢が不適切な理由
根本原因の特定や詳細な報告書の作成は、封じ込め後に行う原因究明・事後対応の工程であり、対応の優先順位を判断するトリアージそのものの目的ではない。全てのインシデントを発生順に均等な人員で対応することは、緊急度の高いインシデントへの対応が遅れる恐れがあり適切ではない。報道機関向けの公式発表文の作成も広報部門等が担う別の業務である。
問63-4

「PSIRT」と「CSIRT」の違いに関する説明として、最も適切なものはどれか。

  • ①PSIRTは自社システムの事案を扱い、CSIRTは自社製品のセキュリティ課題を扱う。
  • ②PSIRTは自社製品のセキュリティ課題を扱い、CSIRTは自社システムの事案を扱う。
  • ③PSIRTとCSIRTはまったく同一の組織を指す、単なる呼称の違いにすぎない。
  • ④PSIRTは社外向け広報活動のみを行い、技術的対応は一切行わない組織である。
答えと解説を見る
正解 ②PSIRTは自社製品のセキュリティ課題を扱い、CSIRTは自社システムの事案を扱う。
解説
PSIRT(Product Security Incident Response Team)は、自社が開発・提供する製品やサービスに存在する脆弱性やセキュリティ課題への対応を専門に行うチームである。これに対しCSIRTは、自社内の情報システムに関するインシデントへの対応を主な役割とする点で、対象範囲が異なる。

他の選択肢が不適切な理由
PSIRTとCSIRTが扱う対象は選択肢のように入れ替わっているのではなく、正しくはPSIRTが自社製品、CSIRTが自社の情報システムを扱う。両者は対象とする範囲が異なる別個の概念であり、同一組織を指す単なる呼称の違いではない。PSIRTも技術的な脆弱性対応を行う組織であり、広報活動のみを行うわけではない。
問73-4

インシデントを発見した従業員が取るべき対応として、最も適切なものはどれか。

  • ①定められた報告手順に従い、速やかに担当窓口やCSIRTへ報告する。
  • ②重大性を自己判断し、軽微だと思われる場合は報告せずに独断で処理する。
  • ③証拠となりうる機器の電源を直ちに切り、他の従業員に貸与する。
  • ④対外的な信用を守るため、まず取引先に事実を公表してから社内へ報告する。
答えと解説を見る
正解 ①定められた報告手順に従い、速やかに担当窓口やCSIRTへ報告する。
解説
インシデントを発見した従業員は、自己判断で対応を完結させようとせず、あらかじめ定められた報告手順に従って速やかに担当窓口やCSIRTへ報告することが求められる。早期の報告により、被害拡大の防止や適切な初動対応につなげることができる。

他の選択肢が不適切な理由
重大性を自己判断して軽微だと思い込み報告しないことは、対応の遅れや被害拡大を招く危険がある。証拠保全の観点からは機器の扱いに専門的な手順が必要であり、安易な電源操作や他者への貸与は証拠を損なうおそれがある。社内への報告より先に取引先へ公表することは、事実関係が未確定な段階での不適切な情報発信につながる。
問83-4

インシデント対応における「デジタルフォレンジック」の目的として、最も適切なものはどれか。

  • ①システムの処理速度を高めるため、ハードウェアの性能を測定することを目的とする。
  • ②サーバの稼働状況を、日常的に監視・記録するログ監視業務を目的とする。
  • ③証拠保全の手続きに則り機器等を分析し、法的手続に耐える証跡を確保する。
  • ④新しい対策製品を選定するため、複数製品の性能を比較することを目的とする。
答えと解説を見る
正解 ③証拠保全の手続きに則り機器等を分析し、法的手続に耐える証跡を確保する。
解説
デジタルフォレンジックとは、コンピュータやネットワーク機器等に残された記録を、証拠保全の手続きに則って収集・調査・分析し、インシデントの原因究明や、後に法的手続き(訴訟や捜査等)で用いられうる証跡として確保する活動をいう。

他の選択肢が不適切な理由
ハードウェアの性能測定や、サーバの日常的なログ監視業務は、デジタルフォレンジックの目的とは異なる別の業務である。複数の対策製品の性能を比較する製品選定作業も、証拠の収集・分析を目的とするデジタルフォレンジックの説明としては誤りである。
問93-4

個人情報保護法における、個人データの漏えい等が発生した場合の対応として、最も適切なものはどれか。

  • ①漏えいの規模にかかわらず、報告の要否は事業者の任意の判断に委ねられる。
  • ②一定の要件に該当する場合、委員会への報告と本人への通知が義務付けられる。
  • ③報告義務は上場企業のみに課され、非上場企業には一切適用されないとされる。
  • ④被害が金銭的損害を伴わない限り、報告する必要はないものとされている。
答えと解説を見る
正解 ②一定の要件に該当する場合、委員会への報告と本人への通知が義務付けられる。
解説
個人情報保護法では、要配慮個人情報の漏えいや、財産的被害が生じるおそれがある漏えいなど、一定の要件に該当する事態が発生した場合、個人情報取扱事業者に対して個人情報保護委員会への報告及び本人への通知が義務付けられている。

他の選択肢が不適切な理由
該当要件を満たす場合の報告は事業者の任意ではなく法律上の義務である。この報告義務は上場・非上場を問わず個人情報取扱事業者全般に適用されるものであり、上場企業のみに限定されるものではない。金銭的損害の有無にかかわらず、該当要件を満たせば報告義務が生じる。
問103-4

業界内の企業間でサイバー攻撃に関する情報を共有する組織として設立される「ISAC」の説明として、最も適切なものはどれか。

  • ①特定の1社内でのみ、各部門から集めた脅威情報を集約する社内向けの仕組みである。
  • ②国が全ての業種に一律で義務付けている、脅威情報の届出制度のことをいう。
  • ③製品の品質保証を専門に行う、第三者検査機関のことをいう組織である。
  • ④同業種の組織間で、攻撃の手口や脅威情報を共有・分析する仕組みである。
答えと解説を見る
正解 ④同業種の組織間で、攻撃の手口や脅威情報を共有・分析する仕組みである。
解説
ISAC(Information Sharing and Analysis Center)は、金融、電力、通信といった同業種の組織間で、サイバー攻撃の手口や脆弱性情報、インシデント事例などを共有・分析するための仕組み(組織)である。業界全体でのセキュリティレベル向上を目的として国内外で設立が進んでいる。

他の選択肢が不適切な理由
ISACは特定の1社内に閉じた社内向けの情報集約の仕組みではなく、また国が全業種に一律で義務付けた届出制度でもない。製品の品質保証を専門に行う第三者検査機関とも異なり、あくまで同業種間でのサイバーセキュリティ情報の共有・分析を目的とした仕組みである。

情報セキュリティマネジメント試験の対策問題(全480問)に戻る

※本ページはアクセス解析のためCookieを利用し、その情報を外部(Google)へ送信しています。

※本ページの問題・解説は、生成AI(人工知能)を活用して作成しています。