平成28年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問25
システム監査
アクセスコントロールに関する問題
データベースに対する不正アクセスの防止・発見を目的としたアクセスコントロールについて,“システム管理基準”への準拠性を確認する監査手続として,適切なものはどれか。
- ア利用者がデータベースにアクセスすることによって業務が効率的に実施できるかどうかを確認するために,システム仕様書を閲覧する。
- イ利用者がデータベースにアクセスするための画面の操作手順が操作ミスを起こしにくい設計になっているかどうかを確認するために,利用者にヒアリングする。
- ウ利用者が要求した応答時間が実現できているかどうかを確認するために,データベースにアクセスしてから出力結果が表示されるまでの時間を測定する。
- エ利用者のデータベースに対するアクセス状況を確認するために,アクセス記録を出力し内容を調査する。
答えと解説を見る
✓ これが正解エ利用者のデータベースに対するアクセス状況を確認するために,アクセス記録を出力し内容を調査する。
解説
アクセス記録を出力し、アクセス状況を調べる手続です。
監査手続を選ぶときは、その手続で何を確かめるのかを、監査の目的と突き合わせます。この設問の目的は、データベースへの不正アクセスの防止と発見を目的としたアクセスコントロールが、基準どおりに整っているかを確かめることです。アクセス記録を出力して内容を調べれば、だれが、いつ、どのデータにアクセスしたかがわかります。許されていないアクセスが起きていないか、アクセスコントロールが決めたとおりに働いているかを、記録という証拠で確かめられます。目的に合った証拠を集められるのは、この手続です。
ほかの選択肢はなぜ違うのか
- ア利用者がデータベースにアクセスすることに…:業務が効率的に進むかをシステム仕様書で確かめる手続は、効率性を見るためのものです。監査手続としては成り立ちますが、不正アクセスを防ぐ仕組みや見つける仕組みが働いているかの証拠にはなりません。
- イ利用者がデータベースにアクセスするための…:操作ミスを起こしにくい画面かどうかを利用者に聞く手続は、使いやすさや誤操作の防止を見るものです。不正なアクセスを防ぐ、又は見つけるという目的からは外れていて、確かめたい点に届きません。
- ウ利用者が要求した応答時間が実現できている…:応答時間を測る手続は、要求どおりの性能が出ているかを確かめるものです。性能の確認としては意味がありますが、データベースへのアクセスが正しく制御されているかは、この測定からはわかりません。
この問題の用語
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
- 不正アクセス許されていない人が、他人の識別情報などを使って機器やサービスに入り込むこと。中身を見なくても、入った時点で問題になります。
- コントロール目的どおりに業務が進むように組み込む、決まりや点検、仕組みのことです。監査では、その整備と運用の状況が評価されます。
- 応答時間要求を終えてから、最初の結果が表示され始めるまでの時間です。処理がすべて終わるまでを測るターンアラウンドタイムとは別です。
出典:平成28年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問25
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問15:CSPMに関する問題(不正アクセス)
- 令和7年度 春期 午前Ⅱ 問5:クリプトジャッキングに関する問題(不正アクセス)
- 令和4年度 秋期 午前Ⅱ 問25:SaaSに関する問題(コントロール)
- 令和元年度 秋期 午前Ⅱ 問25:コントロールに関する問題(コントロール)
- 平成28年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問24:インシデントに該当するもの(応答時間)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)