システム監査・内部統制|情報セキュリティマネジメント試験 科目A・B サンプル問題 科目A 問36
アクセス制御を監査するシステム監査人の行為のうち,適切なものはどれか。
- ソフトウェアに関するアクセス制御の管理台帳を作成し,保管した。
- ✓ これが正解データに関するアクセス制御の管理規程を閲覧した。
- ネットワークに関するアクセス制御の管理方針を制定した。
- ハードウェアに関するアクセス制御の運用手続を実施した。
解説
監査人は業務を行わず、規程を閲覧して確かめるのが適切です。
システム監査人は、監査の対象となる業務から独立していなければなりません。もし監査人自身が台帳を作ったり、方針を決めたり、運用を実施したりすると、自分のした仕事を自分で監査することになり、客観的に評価できなくなります。だから監査人がしてよいのは、資料を集めて確かめることです。データに関するアクセス制御の管理規程を閲覧するのは、まさにこの範囲にとどまる適切な行為です。
ほかの選択肢はなぜ違うのか
- アクセス制御の管理台帳を作成して保管するのは、監査の対象となる部門が行う業務です。監査人がこれを行うと自分の作った記録を監査することになり、独立性を保てないので適切ではありません。
- アクセス制御の管理方針を制定するのは、組織側が担う業務です。監査人が方針そのものを定めてしまうと、自分が決めたことを監査する立場になり、独立性が損なわれるため適切ではありません。
- アクセス制御の運用手続を実施するのは、監査の対象となる部門の業務です。監査人が運用そのものを行うと、自分の作業を自分で評価することになり、客観的な監査ができないため適切ではありません。
この問題に関係する言葉
- システム監査情報システムが安全で正しく使われているかを、担当から独立した立場で点検し報告すること。直すべきところを見つけて伝えます。
- 監査人システム監査を行う人。作る側や運用する側から独立した立場を保ち、自分では作らずに規程や記録を見て確かめます。
- アクセス制御誰がどの情報や機能にどこまで触れてよいかを決め、実際に制限する仕組みです。決めた方針から外れた操作を、機械の側で止めるのが要点です。
出典:情報セキュリティマネジメント試験 科目A・B サンプル問題 科目A 問36
同じ単元をまとめて解くならシステム監査・内部統制へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)