システム監査・内部統制|平成30年度 春期 情報セキュリティマネジメント試験 午前 問37
複数のシステム間でのデータ連携において,送信側システムで集計した送信データの件数の合計と,受信側システムで集計した受信データの件数の合計を照合して確認するためのコントロールはどれか。
- アクセスコントロール
- エディットバリデーションチェック
- ✓ これが正解コントロールトータルチェック
- チェックデジット
解説
件数の合計を突き合わせて確かめる仕組みです。
システムからシステムへデータを渡すときは、途中で抜け落ちたり二重に取り込まれたりしていないかを確かめる必要があります。そこで、送る側で数えた件数の合計と、受け取る側で数えた件数の合計を照合し、両者が一致するかどうかで受渡しの正しさを確かめます。これがコントロールトータルチェックです。件数のかわりに金額の合計を使うこともあります。一つひとつのデータの中身を見なくても、合計という一つの数字を比べるだけで、抜けや重複に気づける点が長所です。業務の処理そのものに組み込んで誤りを見つける工夫であり、内部統制の中でITを使った処理の正しさを確保する部分に位置づけられます。
ほかの選択肢はなぜ違うのか
- これは、誰にどこまで利用を認めるかを制御し、権限のない人の利用を防ぐためのアクセス制御の話です。受け渡したデータの数がそろっているかを確かめる手立てではありません。
- エディットバリデーションチェックは、入力された一つひとつのデータが決められた形式や範囲に収まっているかを確かめる仕組みです。データの中身を個別に見る点が、合計どうしを照らし合わせる確認とは違います。
- チェックデジットは、番号の末尾に計算で求めた検査用の数字を付けておき、入力された番号からその数字を計算し直して一致するかを見る仕組みです。一つの番号の打ち間違いを見つけるもので、受け渡した件数の照合とは目的が違います。
この問題に関係する言葉
- 内部統制不正やミスを防ぐため、承認や記録、点検といった手続きを業務そのものに組み込んでおく社内の仕組み。整備と運用の最終責任は経営者が負います。
- アクセス制御誰がどの情報や機能にどこまで触れてよいかを決め、実際に制限する仕組みです。決めた方針から外れた操作を、機械の側で止めるのが要点です。
- コントロールトータルチェック送る側と受け取る側で件数や金額の合計を照合し、受け渡しの正しさを確かめる方法です。合わない箇所があれば、抜けや重複が分かります。
出典:平成30年度 春期 情報セキュリティマネジメント試験 午前 問37
同じ単元をまとめて解くならシステム監査・内部統制へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)