平成25年度 春期 午前Ⅱ 問4
システム監査
ペネトレーションテストの問題
システム監査において,ペネトレーションテストが最も適合するチェックポイントはどれか。
- アオフィスへの入退に,不正防止及び機密保護の物理的な対策が講じられているか。
- イデータ入力が漏れなく,重複なく正確に行われているか。
- ウネットワークの負荷状況の推移が記録,分析されているか。
- エネットワークへのアクセスコントロールが有効に機能しているか。
答えと解説を見る
✓ これが正解エネットワークへのアクセスコントロールが有効に機能しているか。
解説
侵入を試みるペネトレーションテストは、アクセス制御の有効性の確認に向きます。
ペネトレーションテストは、外部や内部から実際に侵入を試み、システムやネットワークの防御が破られないかを確かめる検査です。侵入できるかどうかを試すことで、アクセスを許すべきでない相手を本当に締め出せているかが分かります。そのため、ネットワークへのアクセスコントロールが有効に機能しているかを確かめるチェックポイントと最も相性がよくなります。見分ける軸は、そのチェックポイントを確かめるのに、攻撃者の立場で試すことが役立つかどうかです。物理的な入退室、データ入力の正確性、負荷の記録は、いずれも別の監査技法で確かめる対象です。侵入テストという訳語から、論理的なアクセスの守りを試す技法と結び付けると覚えやすくなります。
ほかの選択肢はなぜ違うのか
- アオフィスへの入退に,不正防止及び機密保護…:オフィスへの入退室の物理的な対策は、入退室記録の閲覧や現地での観察によって確かめるのが基本です。ネットワーク越しに侵入を試みる検査で確かめる対象ではなく、ペネトレーションテストとの結び付きは弱くなります。
- イデータ入力が漏れなく,重複なく正確に行わ…:データ入力が漏れや重複なく正確に行われているかは、入力件数の照合やテストデータによる検証などで確かめる事項です。侵入を試みても入力処理の正確性は分からないため、このチェックポイントには向きません。
- ウネットワークの負荷状況の推移が記録,分析…:ネットワークの負荷状況の推移が記録・分析されているかは、運用の記録や性能の管理資料を閲覧して確かめる事項です。侵入できるかどうかを試す検査とは目的が噛み合わず、ペネトレーションテストを使う場面ではありません。
この問題の用語
- ペネトレーションテスト脆弱性を探したうえで、実際に侵入できるかどうかを試してみる検査。見つけるだけでなく、本当に入れるかを確かめるところが違います。
- アクセス制御誰がどの情報や機能にどこまで触れてよいかを決め、実際に制限する仕組みです。決めた方針から外れた操作を、機械の側で止めるのが要点です。
- システム監査情報システムが安全で正しく使われているかを、担当から独立した立場で点検し報告すること。直すべきところを見つけて伝えます。
- 機密決められた人以外に見せてはならない、という扱いのことです。社外秘などの区分を決め、書類に表示して全員に周知します。
- 分析集めたデータを細かく分けて、何がどう関わっているかを読み取ること。量が増えるほど、扱う道具も考え方も変わります。
- コントロール目的どおりに業務が進むように組み込む、決まりや点検、仕組みのことです。監査では、その整備と運用の状況が評価されます。
出典:平成25年度 春期 システム監査技術者試験 午前Ⅱ 問4
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問4:システム監査基準に関する問題(コントロール)
- 令和7年度 秋期 午前Ⅱ 問2:システム管理基準に関する問題(システム監査)
- 令和2年度 10月 午前Ⅱ 問4:ペネトレーションテストの問題(ペネトレーションテスト)
- 平成30年度 春期 午前Ⅱ 問20:SAMLに関する問題(アクセス制御)
- 平成28年度 春期 午前Ⅱ 問14:労働契約法に関する問題(機密)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)