システム監査・内部統制|平成29年度 春期 情報セキュリティマネジメント試験 午前 問39
システム障害管理の監査で判明した状況のうち,監査人が監査報告書で報告すべき指摘事項はどれか。
- システム障害対応マニュアルが作成され,オペレータへの周知が図られている。
- システム障害によってデータベースが被害を受けた場合を想定して,規程に従って,データのバックアップをとっている。
- ✓ これが正解システム障害の種類や発生箇所,影響度合いに関係なく,共通の連絡・報告ルートが定められている。
- 全てのシステム障害について,障害記録を残し,責任者の承認を得ることが定められている。
解説
影響度に関わらず連絡経路が一つなのは指摘すべき状況です。
システムの障害管理の監査では、障害が起きたときに必要な相手へ速やかに知らせが届く仕組みになっているかを確かめます。障害には、影響が一部の利用者にとどまるものから、業務が広く止まってしまうものまで幅があります。連絡や報告の経路が、障害の種類や発生した箇所、影響の度合いに関係なく一つに決められていると、重い障害でも軽い障害と同じ流れで扱われ、判断できる立場の人へ届くまでに時間がかかるおそれがあります。だからこの状況は、改善を求める指摘事項として監査報告書で取り上げるべきものになります。残りの三つは、備えが整い、決めたとおりに運用されている状態を述べたものです。
ほかの選択肢はなぜ違うのか
- 障害対応のマニュアルが作られ、オペレータへの周知も図られている状況を述べた内容です。備えが用意され現場にも伝わっていることを示すもので、改善を求める材料にはなりません。
- データベースが被害を受けた場合を想定し、規程に従ってバックアップを取得している状況を述べた内容です。復旧の備えが決めたとおりに運用されており、問題として取り上げる内容ではありません。
- 全ての障害について記録を残し、責任者の承認を得ることが定められている状況を述べた内容です。対応の跡をたどれて責任の所在もはっきりするので、望ましい定めのほうに入ります。
この問題に関係する言葉
- 障害管理起きた障害を記録し、復旧まで見届けて再発を防ぐ仕事です。影響の大きさに関わらず連絡経路が一つだと、指摘の対象になります。
- インシデント起きた出来事のうち、情報の安全が損なわれるおそれが高いと判断されたもの。起きた出来事がすべてこれにあたるわけではありません。
- システム監査情報システムが安全で正しく使われているかを、担当から独立した立場で点検し報告すること。直すべきところを見つけて伝えます。
出典:平成29年度 春期 情報セキュリティマネジメント試験 午前 問39
同じ単元をまとめて解くならシステム監査・内部統制へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)