令和2年度 10月 午前Ⅱ 問4
システム監査
ペネトレーションテストの問題
システム監査において,ペネトレーションテストが最も適合するチェックポイントはどれか。
- アオフィスへの入退室に,不正防止及び機密保護の物理的な対策が講じられているか。
- イデータ入力が漏れなく,重複なく正確に行われているか。
- ウネットワークの負荷状況の推移が記録,分析されているか。
- エネットワークへのアクセスコントロールが有効に機能しているか。
答えと解説を見る
✓ これが正解エネットワークへのアクセスコントロールが有効に機能しているか。
解説
ペネトレーションテストはアクセスコントロールの有効性確認に適します。
見分ける軸は、そのチェックポイントが、外部からの侵入を実際に試みることで確かめられる性質のものかどうかです。ペネトレーションテストは、攻撃者と同じような手法でシステムやネットワークへの侵入を試み、セキュリティ上の弱点が無いかを確かめる技法です。ネットワークへのアクセスコントロールが有効に機能しているかは、許されていない経路から実際に入れるかを試すことで直接確かめられるので、この技法が最も適合します。入退室の物理的な対策、データ入力の正確性、負荷状況の記録は、ネットワーク越しに侵入を試みても確かめられない事柄です。侵入を試して突破できるかで有効性を測れる対象かどうか、を基準に選ぶと判断できます。
ほかの選択肢はなぜ違うのか
- アオフィスへの入退室に,不正防止及び機密保…:オフィスへの入退室に物理的な対策が講じられているかは、入退室の記録の確認や現地での観察で確かめる事柄です。ネットワーク経由で侵入を試みるペネトレーションテストが最も適合するチェックポイントではありません。
- イデータ入力が漏れなく,重複なく正確に行わ…:データ入力が漏れなく重複なく正確に行われているかは、入力データと原始資料の突合せなどで確かめる事柄です。外部からの侵入を試す技法では、入力の正確性を確かめることはできません。
- ウネットワークの負荷状況の推移が記録,分析…:ネットワークの負荷状況の推移が記録・分析されているかは、運用の記録や分析資料を閲覧して確かめる事柄です。侵入を試みてアクセスの守りを確かめるペネトレーションテストとは目的が違います。
この問題の用語
- ペネトレーションテスト脆弱性を探したうえで、実際に侵入できるかどうかを試してみる検査。見つけるだけでなく、本当に入れるかを確かめるところが違います。
- システム監査情報システムが安全で正しく使われているかを、担当から独立した立場で点検し報告すること。直すべきところを見つけて伝えます。
- 機密決められた人以外に見せてはならない、という扱いのことです。社外秘などの区分を決め、書類に表示して全員に周知します。
- 分析集めたデータを細かく分けて、何がどう関わっているかを読み取ること。量が増えるほど、扱う道具も考え方も変わります。
- コントロール目的どおりに業務が進むように組み込む、決まりや点検、仕組みのことです。監査では、その整備と運用の状況が評価されます。
出典:令和2年度 10月 システム監査技術者試験 午前Ⅱ 問4
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問4:システム監査基準に関する問題(コントロール)
- 令和7年度 秋期 午前Ⅱ 問2:システム管理基準に関する問題(システム監査)
- 平成29年度 春期 午前Ⅱ 問21:ペネトレーションテストの問題(ペネトレーションテスト)
- 平成28年度 春期 午前Ⅱ 問14:労働契約法に関する問題(機密)
- 平成27年度 春期 午前Ⅱ 問3:ペネトレーションテストの問題(ペネトレーションテスト)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)