令和元年度 秋期 午前 問40
システム監査・内部統制
システム監査人の行為
アクセス制御を監査するシステム監査人の行為のうち,適切なものはどれか。
- アソフトウェアに関するアクセス制御の管理台帳を作成し,保管した。
- イデータに関するアクセス制御の管理規程を閲覧した。
- ウネットワークに関するアクセス制御の管理方針を制定した。
- エハードウェアに関するアクセス制御の運用手続を実施した。
答えと解説を見る
✓ これが正解イデータに関するアクセス制御の管理規程を閲覧した。
解説
監査人は業務を行わず、規程を閲覧して確かめるのが適切です。
システム監査人は、監査の対象となる業務から独立していなければなりません。もし監査人自身が台帳を作ったり、方針を決めたり、運用を実施したりすると、自分のした仕事を自分で監査することになり、客観的に評価できなくなります。だから監査人がしてよいのは、資料を集めて確かめることです。データに関するアクセス制御の管理規程を閲覧するのは、まさにこの範囲にとどまる適切な行為です。
ほかの選択肢はなぜ違うのか
- アソフトウェアに関するアクセス制御の管理台…:アクセス制御の管理台帳を作成して保管するのは、監査の対象となる部門が行う業務です。監査人がこれを行うと自分の作った記録を監査することになり、独立性を保てないので適切ではありません。
- ウネットワークに関するアクセス制御の管理方…:アクセス制御の管理方針を制定するのは、組織側が担う業務です。監査人が方針そのものを定めてしまうと、自分が決めたことを監査する立場になり、独立性が損なわれるため適切ではありません。
- エハードウェアに関するアクセス制御の運用手…:アクセス制御の運用手続を実施するのは、監査の対象となる部門の業務です。監査人が運用そのものを行うと、自分の作業を自分で評価することになり、客観的な監査ができないため適切ではありません。
この問題の用語
- システム監査情報システムが安全で正しく使われているかを、担当から独立した立場で点検し報告すること。直すべきところを見つけて伝えます。
- 監査人システム監査を行う人。作る側や運用する側から独立した立場を保ち、自分では作らずに規程や記録を見て確かめます。
- アクセス制御誰がどの情報や機能にどこまで触れてよいかを決め、実際に制限する仕組みです。決めた方針から外れた操作を、機械の側で止めるのが要点です。
出典:令和元年度 秋期 情報セキュリティマネジメント試験 午前 問40
同じ内容が出た回
同じ用語が出る問題
- 令和8年度 科目A 問8:フォローアップの説明(監査人)
- 令和8年度 科目A 問6:アクセス制御に関する問題(アクセス制御)
- 令和7年度 科目A 問8:情報セキュリティ管理基準の問題(システム監査)
- 令和5年度 科目A 問9:インシデント管理に関する問題(監査人)
- 平成30年度 春期 午前 問37:内部統制に関する問題(アクセス制御)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)