ITIL変更管理をPD試験形式で理解する
ITIL(IT Infrastructure Library)の変更管理は
PD試験マネジメント区分で頻出のテーマです。
変更管理の目的
変更管理の目的は:
本番環境への変更によって生じるリスクを最小化しながら、
必要な変更を適切に計画・承認・実施・レビューする
CAB(変更諮問委員会)とは
CAB(Change Advisory Board) は変更の承認を行う組織です。
- 通常の変更はCABの定例会で審議・承認される
- 複数のステークホルダー(運用・開発・ビジネス担当など)で構成
- 承認なしの変更は原則禁止
変更の種類
| 種類 | 特徴 | 承認フロー |
|---|---|---|
| 標準変更 | リスクが低い定型変更 | 事前承認済み(都度CAB不要) |
| 通常変更 | 定期的なCABで審議 | CAB承認が必要 |
| 緊急変更 | 即時対応が必要 | 緊急CABまたは権限委任された承認者 |
PD試験形式の演習問題
問題
C社ではITILに基づいた変更管理プロセスを運用しており、
本番環境への変更はすべてCABの承認を必要とする。
ある日、Webアプリケーションに重大なセキュリティ脆弱性が発見され
緊急パッチの適用が必要となった。次回のCAB定例会は3日後。
ITIL変更管理の観点から最も適切な対応はどれか。
- ア:セキュリティリスクを優先し、CAB承認なしで直ちにパッチを適用する
- イ:緊急変更手順に従い、緊急CABまたは権限委任された承認者の迅速な承認を得てパッチを適用する ← 正解
- ウ:次回の定例CABまで3日間待ち正規の承認プロセスを経て適用する
- エ:パッチ適用はベンダーに一任しC社での承認プロセスを省略する
解説
なぜアが誤りか:
承認プロセスを無視すると事後の説明責任が取れなくなります。
たとえ緊急でも、承認の記録は必要です。
なぜウが誤りか:
重大なセキュリティ脆弱性を3日間放置することは許容できないリスクです。
なぜイが正解か:
ITILには緊急変更(Emergency Change)の手続きが定義されており、
緊急CABの召集または権限委任された承認者(ECO: Emergency Change Owner など)に
迅速な承認を得る仕組みが存在します。
インシデント管理との関係
変更管理とインシデント管理は密接に関わります。
- インシデント発生 → 問題管理 → 根本原因特定 → 根本解決のための変更(変更管理)
- 変更の失敗 → インシデント発生(変更の巻き戻しが必要)
PD試験では「インシデント管理プロセスの中でのSPOCの役割」も出題されます。
演習で実力を確認
ITIL変更管理を含むマネジメント演習問題20問: