平成25年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問25
システム監査
SaaSに関する問題
被監査企業が SaaS をサービス利用契約して業務を実施している場合,被監査企業のシステム監査人が SaaS の利用者環境から SaaS へのアクセスコントロールを評価できる対象の ID はどれか。
- アDBMS の管理者 ID
- イアプリケーションの利用者 ID
- ウサーバの OS の利用者 ID
- エストレージデバイスの管理者 ID
答えと解説を見る
✓ これが正解イアプリケーションの利用者 ID
解説
SaaS の利用者側から評価できるのはアプリケーションの利用者 ID です。
SaaS は、アプリケーションまでを事業者が用意し、利用者はネットワーク経由でその機能を使うサービスです。サーバやストレージ、OS、DBMS といった基盤は事業者が管理します。利用企業が自分で発行し、管理できるのは、アプリケーションを使うための利用者 ID です。したがって、被監査企業のシステム監査人が利用者環境から評価できるのも、この ID のアクセスコントロールです。見分ける軸は、その ID を利用企業が管理しているのか、事業者が管理しているのかです。
ほかの選択肢はなぜ違うのか
- アDBMS の管理者 ID:DBMS の管理者 ID は、SaaS の基盤を運用する事業者の側にあるものです。利用企業の側からは見えないため、監査人が利用者の環境から確かめる対象にはなりません。
- ウサーバの OS の利用者 ID:サーバの OS の利用者 ID も、SaaS では事業者の管理の下にあります。OS まで利用者が扱えるサービス形態もありますが、SaaS の利用者の環境から確かめられる対象ではありません。
- エストレージデバイスの管理者 ID:ストレージデバイスの管理者 ID は、データを保管する設備を運用する事業者が持つものです。SaaS の利用企業が発行も管理もしないので、利用者の環境からは確かめられません。
この問題の用語
- SaaSできあがったアプリを、インターネット越しに必要な分だけ使う形。利用者は開発もサーバの用意もしません。
- 契約当事者の合意で成立する法的な約束のこと。原則として口頭でも成立し、契約書は内容を確かめる証拠になります。
- システム監査情報システムが安全で正しく使われているかを、担当から独立した立場で点検し報告すること。直すべきところを見つけて伝えます。
- 監査人システム監査を行う人。作る側や運用する側から独立した立場を保ち、自分では作らずに規程や記録を見て確かめます。
- コントロール目的どおりに業務が進むように組み込む、決まりや点検、仕組みのことです。監査では、その整備と運用の状況が評価されます。
- DBMSデータベースを管理するソフト。複数の処理が同じデータを同時に更新しても矛盾しないよう、排他制御などを行います。
- ストレージデータを保存しておく装置のことで、内蔵のディスクなどを指します。HDDやSSDのほか、ネットワーク越しに使う形のものもあります。
出典:平成25年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問25
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問21:コミット処理を完了するタイミング(DBMS)
- 令和7年度 秋期 午前Ⅱ 問15:CSPMに関する問題(ストレージ)
- 令和6年度 春期 午前Ⅱ 問7:ISMAP-LIUに関する記述(SaaS)
- 令和元年度 秋期 午前Ⅱ 問25:コントロールに関する問題(コントロール)
- 平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問11:公衆無線LANに関する問題(契約)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)