基本情報技術者

問6

基本情報技術者試験過去問 令和7年度(2025年)科目B問6

A社は従業員200名の電子機器メーカーである。東京に本社があり,新潟に工場がある。

A社では,ファイルサーバを図 1 のように運用している。

 

A社はISMS認証を取得しており,最高情報セキュリティ責任者(CISO)を中心に情報セキュリティに取り組み,定期的に,情報セキュリティリスクアセスメントを行っている。今般,ISMS認証基準がJIS Q 27001:2023に改正されたことを受け,情報セキュリティリーダーのBさんは,新基準への移行審査に向けて準備することになった。改正によって新たに追加された情報セキュリティ管理策について,Bさんは情報システム部の担当者に取組状況を確認し,その評価結果を表1にまとめた。

 

 

Bさんは,移行審査前の内部監査で,内部監査室から表1の項番1に関するファイルサーバの運用について何点か質問を受け,表2のとおり回答した。

 

設問 表2中のa1a3に入れる字句の適切な組合せを,aに関する解答群の中から選べ。

選択肢

正解と解き方・学習ポイント(AI解説)

正解:
あなたの回答:未回答

RPOは障害発生時刻からさかのぼって許容されるデータ消失の上限時間です。金曜日の正午に障害が発生した場合、RPOが72時間なので、少なくとも火曜日の正午時点のデータまで復元できる必要があり、a1は火曜日の正午です。木曜日の正午に全データ消失が起きた場合は、直近のフルバックアップ(土曜2時)を復元した後に、増分バックアップ(火曜2時、木曜2時)を順に適用するため、復元時間は4時間+0.25時間×2回で4.50時間となり、a2は4.50です。ICT継続の計画書の承認は情報セキュリティの最高責任者が行う前提で整理し、a3はCISOです。したがって組合せは「ク」です。

不正解

a1が月曜日の正午になっています。RPOが72時間で、障害が金曜日の正午なら72時間前は火曜日の正午なので、a1が合いません。よって誤りです。

不正解

a1が月曜日の正午でRPO(72時間)の条件に合いません。また、a3が情報システム部の担当者になっており、ICT継続計画書の承認者としては適切とは考えにくいです。よって誤りです。

不正解

a1が月曜日の正午でRPO(72時間)の条件に合いません。また、a3が内部監査室長で、監査の独立性の観点から承認者としては適切とは考えにくいです。よって誤りです。

不正解

a1が月曜日の正午でRPO(72時間)の条件に合いません。よって誤りです。

不正解

a1が月曜日の正午でRPO(72時間)の条件に合いません。また、a3が情報システム部の担当者で承認者としては適切とは考えにくいです。よって誤りです。

不正解

a1は火曜日の正午でRPO条件には合いますが、a2が4.25時間になっています。全データ消失ならフル(4時間)に加えて増分を2回適用するので、4.50時間が想定されます。よって誤りです。

不正解

a1は火曜日の正午でRPO条件には合いますが、a2が4.25時間で不足します。また、a3が内部監査室長で承認者としては適切とは考えにくいです。よって誤りです。

正解

a1は火曜日の正午で、金曜正午の72時間前に当たりRPO条件を満たします。a2はフル4時間と増分2回0.25時間の合計で4.50時間です。a3はCISOで、ICT継続計画書の承認者として適切と考えられます。よって正解です。

不正解

a1とa2は整合しますが、a3が情報システム部の担当者で承認者としては適切とは考えにくいです。よって誤りです。

不正解

a1とa2は整合しますが、a3が内部監査室長で承認者としては適切とは考えにくいです。よって誤りです。

Point

この問題は、RPOとRTOの定義を運用条件に当てはめて、復元すべき時点(a1)と復元に要する時間(a2)を具体的に算出できるかを確認します。加えて、ISMSにおけるICT継続の計画書について、承認者(a3)として誰が適切かを判断できるかを確認します。

解くために必要な知識

この問題を解くには、RPO・RTOの意味、フルバックアップと増分バックアップの復元手順、ISMSにおける計画書の承認者の考え方を理解している必要があります。

用語の整理

用語 意味
RPO(目標復旧時点) 障害発生時に、どの時点までのデータを復元できる必要があるかを表す時間です。障害発生時刻からさかのぼった許容範囲で決めます。
RTO(目標復旧時間) 障害発生後、復旧を完了させるまでに許される時間です。
フルバックアップ 対象データをすべて保存するバックアップです。
増分バックアップ 前回のバックアップ以降に増えた分・変更された分だけを保存するバックアップです。
リストア バックアップからデータを復元する作業です。
CISO(最高情報セキュリティ責任者) 組織の情報セキュリティに関する責任と権限を持つ役割です。

復元手順(フル+増分の基本)

増分バックアップ方式では、復元時に次の順序になります。

  • 最後に取得したフルバックアップを復元します。

  • そのフルバックアップ以降に取得した増分バックアップを、取得順にすべて適用します。

計算で使う形(復元時間の見積り)

復元時間は、次の形で見積もります。

  • 復元時間 = フルの復元時間 +(増分1回の復元時間 × 増分の回数)

承認者の考え方(ICT継続の計画書)

ICT継続の計画書は、組織として実施する内容を定める文書です。試験上は、運用担当者や監査担当者ではなく、情報セキュリティの責任と権限を持つCISOが承認すると扱われます。

問題の解法手順

この問題は、a1(復元すべき時点)、a2(復元時間)、a3(承認者)を順に決めます。

a1の求め方(RPOから復元すべき時点を決める)

条件の確認

RPOは72時間です。

計算

  • 障害発生:金曜日 正午

  • 72時間前:火曜日 正午

よって、a1は火曜日の正午です。

a2の求め方(バックアップ構成から復元時間を見積もる)

条件の確認

  • フルバックアップからのリストア:4時間

  • 増分バックアップ1回のリストア:0.25時間

  • バックアップ取得

    • 土曜日 2:00:フル
    • 火曜日 2:00:増分
    • 木曜日 2:00:増分

復元に必要な本数

木曜日正午の時点に戻すには、フル1回と増分2回が必要です。

計算

復元時間 = 4 + 0.25 × 2 = 4.50(時間)

よって、a2は4.50です。

a3の求め方(計画書の承認者を判断する)

役割の整理

  • CISO:情報セキュリティの最高責任者

  • 情報システム部の担当者:運用担当

  • 内部監査室長:監査を行う立場

判断

ICT継続の計画書は重要な計画文書なので、運用担当や監査担当ではなく、CISOが承認者と整理するのが適切です。

よって、a3はCISOです。

選択肢の特定

a1 = 火曜日の正午、a2 = 4.50、a3 = CISOより、「ク」です。

選択肢ごとの解説

不正解

a1が月曜日の正午になっています。RPOが72時間で、障害が金曜日の正午なら72時間前は火曜日の正午なので、a1が合いません。よって誤りです。

不正解

a1が月曜日の正午でRPO(72時間)の条件に合いません。また、a3が情報システム部の担当者になっており、ICT継続計画書の承認者としては適切とは考えにくいです。よって誤りです。

不正解

a1が月曜日の正午でRPO(72時間)の条件に合いません。また、a3が内部監査室長で、監査の独立性の観点から承認者としては適切とは考えにくいです。よって誤りです。

不正解

a1が月曜日の正午でRPO(72時間)の条件に合いません。よって誤りです。

不正解

a1が月曜日の正午でRPO(72時間)の条件に合いません。また、a3が情報システム部の担当者で承認者としては適切とは考えにくいです。よって誤りです。

不正解

a1は火曜日の正午でRPO条件には合いますが、a2が4.25時間になっています。全データ消失ならフル(4時間)に加えて増分を2回適用するので、4.50時間が想定されます。よって誤りです。

不正解

a1は火曜日の正午でRPO条件には合いますが、a2が4.25時間で不足します。また、a3が内部監査室長で承認者としては適切とは考えにくいです。よって誤りです。

正解

a1は火曜日の正午で、金曜正午の72時間前に当たりRPO条件を満たします。a2はフル4時間と増分2回0.25時間の合計で4.50時間です。a3はCISOで、ICT継続計画書の承認者として適切と考えられます。よって正解です。

不正解

a1とa2は整合しますが、a3が情報システム部の担当者で承認者としては適切とは考えにくいです。よって誤りです。

不正解

a1とa2は整合しますが、a3が内部監査室長で承認者としては適切とは考えにくいです。よって誤りです。

まとめ

RPOは障害発生時刻からさかのぼって許容されるデータ消失の上限時間です。金曜日の正午に障害が発生した場合、RPOが72時間なので、少なくとも火曜日の正午時点のデータまで復元できる必要があり、a1は火曜日の正午です。木曜日の正午に全データ消失が起きた場合は、直近のフルバックアップ(土曜2時)を復元した後に、増分バックアップ(火曜2時、木曜2時)を順に適用するため、復元時間は4時間+0.25時間×2回で4.50時間となり、a2は4.50です。ICT継続の計画書の承認は情報セキュリティの最高責任者が行う前提で整理し、a3はCISOです。したがって組合せは「ク」です。

順次、単語を追加予定です。もうしばらくお待ちください。