システム監査|令和4年度 ITパスポート試験 問37
システムによる内部統制を目的として,幾つかの機能を実装した。次の処理は,どの機能の実現例として適切か。
ログイン画面を表示して利用者IDとパスワードを入力する。利用者IDとパスワードの組合せがあらかじめ登録されている内容と一致する場合は業務メニュー画面に遷移する。一致しない場合は遷移せずにエラーメッセージを表示する。
- システム障害の検知
- ✓ これが正解システムによるアクセス制御
- 利用者に対するアクセス権の付与
- 利用者のパスワード設定の妥当性の確認
解説
利用者IDとパスワードで入れる人を絞るのがアクセス制御です。
内部統制のためにシステムへ組み込む機能のうち、示された処理が受け持っているのは、入ってよい人だけを中に通すという役目です。ログイン画面で利用者IDとパスワードを受け取り、あらかじめ登録されている内容と照らし合わせて、一致したときだけ業務メニューへ進ませ、一致しなければ先へ進ませずにエラーを表示しています。人の目で確かめるのではなく、システム自身がその場で判定して出入りを制限しているので、システムによるアクセス制御の実現例に当たります。もし誰でも業務メニューに入れてしまえば、権限の無い人が伝票を書き換えられることになり、内部統制の土台が崩れます。入口を機械に見張らせることが、その土台を支える一つの手立てです。登録された内容と照らすという一点が、この機能の核です。よって適切なのはアクセス制御です。
ほかの選択肢はなぜ違うのか
- システム障害の検知は、機器やプログラムが止まったり誤った動きをしたりしたことを見つけ出す機能です。示された処理でエラーメッセージが出るのは、入力された組合せが登録内容と違っていたからであって、システムが壊れたわけではありません。
- 利用者に対するアクセス権の付与は、誰にどの範囲まで許すのかを決めて登録しておく、人が行う管理の作業です。示された処理は、すでに登録されている内容と突き合わせているだけなので、権利を与える側の働きではありません。
- パスワード設定の妥当性の確認は、文字数が足りているか、推測されやすい並びでないかといった、決め方そのものを調べる働きです。示された処理が見ているのは、入力された組合せが登録内容と一致するかどうかだけなので、これには当たりません。
この問題に関係する言葉
- 内部統制不正やミスを防ぐため、承認や記録、点検といった手続きを業務そのものに組み込んでおく社内の仕組み。整備と運用の最終責任は経営者が負います。
- アクセス制御誰がどの情報や機能にどこまで触れてよいかを決め、実際に制限する仕組みです。決めた方針から外れた操作を、機械の側で止めるのが要点です。
- 利用者IDシステムが利用者を見分けるための名前。パスワードと組にして本人確認に使い、記録を誰の操作かに結び付けます。
出典:令和4年度 ITパスポート試験 問37(改変:原典の図表をテキストに書き起こした)
同じ単元をまとめて解くならシステム監査へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)