平成27年度 春期 午前Ⅱ 問3
システム監査
ペネトレーションテストの問題
システム監査において,ペネトレーションテストが最も適合するチェックポイントはどれか。
- アオフィスへの入退に,不正防止及び機密保護の物理的な対策が講じられているか。
- イデータ入力が漏れなく,重複なく正確に行われているか。
- ウネットワークの負荷状況の推移が記録,分析されているか。
- エネットワークへのアクセスコントロールが有効に機能しているか。
答えと解説を見る
✓ これが正解エネットワークへのアクセスコントロールが有効に機能しているか。
解説
侵入を試み、ネットワークのアクセス制御が有効かを確かめる場面です。
ペネトレーションテストは、外部からの攻撃と同じ手順でシステムへの侵入を実際に試み、セキュリティ上の弱点が残っていないかを確かめる検査です。見分ける軸は、侵入を試すことで何を確かめられるかです。ネットワークへのアクセス制御が有効に機能しているかどうかは、設定の書類を読むだけでは分かりにくく、実際に侵入を試みて防げるかを見るのが直接的な確かめ方になります。このため、ネットワークへのアクセスコントロールを問うチェックポイントに最もよく合います。ペネトレーションテストは不正アクセスへの耐性を試すものと押さえておくと、物理面や業務処理の確認と取り違えずに済みます。
ほかの選択肢はなぜ違うのか
- アオフィスへの入退に,不正防止及び機密保護…:オフィスへの入退の管理は、扉の施錠や入退室の記録といった物理的な対策の話です。ネットワーク越しに侵入を試みる検査では確かめられず、現地での観察や記録の点検で確認する事項になります。
- イデータ入力が漏れなく,重複なく正確に行わ…:データ入力が漏れなく重複なく正確に行われているかは、入力の手続や照合の仕組みを確かめる事項です。侵入を試みる検査とは目的が異なり、入力原票との突き合わせなどで確認します。
- ウネットワークの負荷状況の推移が記録,分析…:ネットワークの負荷状況の推移が記録・分析されているかは、性能や容量の管理に関する事項です。記録や分析の結果を点検して確かめるもので、侵入を試してセキュリティの弱点を探す検査の対象ではありません。
この問題の用語
- ペネトレーションテスト脆弱性を探したうえで、実際に侵入できるかどうかを試してみる検査。見つけるだけでなく、本当に入れるかを確かめるところが違います。
- アクセス制御誰がどの情報や機能にどこまで触れてよいかを決め、実際に制限する仕組みです。決めた方針から外れた操作を、機械の側で止めるのが要点です。
- 不正アクセス許されていない人が、他人の識別情報などを使って機器やサービスに入り込むこと。中身を見なくても、入った時点で問題になります。
- システム監査情報システムが安全で正しく使われているかを、担当から独立した立場で点検し報告すること。直すべきところを見つけて伝えます。
- 機密決められた人以外に見せてはならない、という扱いのことです。社外秘などの区分を決め、書類に表示して全員に周知します。
- 分析集めたデータを細かく分けて、何がどう関わっているかを読み取ること。量が増えるほど、扱う道具も考え方も変わります。
- コントロール目的どおりに業務が進むように組み込む、決まりや点検、仕組みのことです。監査では、その整備と運用の状況が評価されます。
出典:平成27年度 春期 システム監査技術者試験 午前Ⅱ 問3
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問4:システム監査基準に関する問題(コントロール)
- 令和5年度 秋期 午前Ⅱ 問20:クリプトジャッキングに関する問題(不正アクセス)
- 令和2年度 10月 午前Ⅱ 問4:ペネトレーションテストの問題(ペネトレーションテスト)
- 平成30年度 春期 午前Ⅱ 問20:SAMLに関する問題(アクセス制御)
- 平成28年度 春期 午前Ⅱ 問14:労働契約法に関する問題(機密)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)