セキュリティ|令和元年度 秋期 ITパスポート試験(特別措置試験) 問61
IPA“組織における内部不正防止ガイドライン(第4版)”にも記載されている,内部不正防止の取組として適切なものだけを全て挙げたものはどれか。
- a システム管理者を決めるときには,高い規範意識をもつ者を一人だけ任命し,全ての権限をその管理者に集中させる。
- b 重大な不正を犯した内部不正者に対しては組織としての処罰を検討するとともに,再発防止の措置を実施する。
- c 内部不正対策は経営者の責任であり,経営者は基本となる方針を組織内外に示す“基本方針”を策定し,役職員に周知徹底する。
- a,b
- a,b,c
- a,c
- ✓ これが正解b,c
解説
処罰と再発防止、そして経営者の基本方針の二つが適切です。
内部不正を防ぐ取組では、組織として何をするかをあらかじめ決めておくことが土台になります。重大な不正が起きたときに処罰を検討し、繰り返されないよう手を打つのは適切な取組です。また、内部不正への備えは経営者の責任であり、基本となる方針を作って組織の内と外に示し、役員と職員に行き渡らせることも求められます。一方で、権限を一人に集めるのは逆の向きの手です。規範の意識が高い人でも、誰も点検できない状態に置くこと自体が危険です。職務分掌のように、役目を分けて互いに見合う形にするのが基本です。内部不正は、正しい権限を持つ者が正しい手順で行うため見つけにくい、という難しさがあります。だからこそ、記録を残して後から追えることと、見られていると分かることが効きます。よって最も適切なのは、bとcを挙げたものです。
ほかの選択肢はなぜ違うのか
- aとbの組には、権限を一人に集めるaが入っています。人を信じるかどうかの問題ではなく、点検の目が働かない状態を作らないことが備えの基本です。bが正しくても、aを含む組は選べません。任命した人が替われば前提も崩れます。
- a、b、cをすべて挙げた組にも、aが入っています。bとcはどちらも情報セキュリティポリシの考え方に沿った適切な取組ですが、aだけが向きを誤っています。三つそろって正しい、とはなりません。一つでも向きを誤れば、その組は外れます。
- aとcの組は、経営者が方針を示すcは正しいものの、やはり権限を集中させるaを含んでいます。しかも、処罰と再発防止を挙げたbが抜けています。入れるべきものが抜け、外すべきものが入った形です。起きた後の手当てが落ちています。
この問題に関係する言葉
- 内部不正中にいる人が、与えられた権限を使って情報を持ち出したり書き換えたりすること。外からの攻撃より気づきにくいのが難点です。
- 情報セキュリティポリシ基本方針・対策基準・実施手順の三つからなる、組織の決まりの文書です。規模が小さければ下の二つを一つにまとめ、二階層にしてもかまいません。
- 経営者組織の方向を決め、責任を負う立場の人のことをいいます。方針を定め、対策を見直し、新しい脅威の動向を集めるのが役割です。
- 職務分掌一人に権限が集まらないよう、担当を分けて互いにけん制させる考え方。不正やミスが起きにくい形にする狙いがあります。
出典:令和元年度 秋期 ITパスポート試験(特別措置試験) 問61
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)