平成30年度 春期 午前Ⅱ 問1
システム監査
インプットコントロールの問題
インプットコントロールの監査において,エディットバリデーションチェックが正しく機能しているかどうかを検証する方法として,適切なものはどれか。
- ア許可された担当者以外はログインできないことを試行する。
- イ実際に例外データや異常データの入力を行う。
- ウ入力原票の承認印を確認する。
- エ入力対象データの件数とプルーフリスト上の合計件数を照合する。
答えと解説を見る
✓ これが正解イ実際に例外データや異常データの入力を行う。
解説
例外データや異常データを実際に入力して、はじかれるかを確かめます。
エディットバリデーションチェックは、入力されたデータの形式や値の範囲、項目どうしの整合などをプログラムで検査し、誤ったデータの受付けを防ぐコントロールです。見分ける軸は、検証したいコントロールそのものを実際に動かして確かめているかどうかです。このチェックが正しく機能しているかを知るには、誤ったデータが入力されたときにきちんとはじかれるかを見る必要があります。そこで、例外データや異常データをあえて入力し、エラーとして検出されるかを確かめる方法が有効です。チェックの仕組みを確かめたいなら、引っかかるはずのデータを実際に入れてみる、と覚えておくと判断しやすくなります。
ほかの選択肢はなぜ違うのか
- ア許可された担当者以外はログインできないこ…:許可された担当者以外がログインできないことを試すのは、アクセス制御が働いているかの確認です。誰が入力できるかを見るもので、入力された値の誤りを検出するチェックの働きを確かめる方法ではありません。
- ウ入力原票の承認印を確認する。:入力原票の承認印を確かめるのは、入力の前に人が内容を承認しているかを見る手続です。手作業による承認の確認であり、プログラムによる入力値の検査が働いているかを確かめるものではありません。
- エ入力対象データの件数とプルーフリスト上の…:入力対象データの件数とプルーフリスト上の合計件数を照合するのは、入力の漏れや重複が無いかを見る確認です。件数がそろっていることは分かっても、個々の値の誤りをはじくチェックが働いているかまでは確かめられません。
この問題の用語
- アクセス制御誰がどの情報や機能にどこまで触れてよいかを決め、実際に制限する仕組みです。決めた方針から外れた操作を、機械の側で止めるのが要点です。
- コントロール目的どおりに業務が進むように組み込む、決まりや点検、仕組みのことです。監査では、その整備と運用の状況が評価されます。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
出典:平成30年度 春期 システム監査技術者試験 午前Ⅱ 問1
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問4:システム監査基準に関する問題(コントロール)
- 令和6年度 秋期 午前Ⅱ 問4:ガバナンスに関する問題(コントロール)
- 平成30年度 春期 午前Ⅱ 問20:SAMLに関する問題(アクセス制御)
- 平成27年度 春期 午前Ⅱ 問3:ペネトレーションテストの問題(アクセス制御)
- 平成24年度 春期 午前Ⅱ 問4:物理的セキュリティに関する問題(アクセス制御)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)