システム監査・内部統制|情報セキュリティマネジメント試験 科目A・B サンプル問題 科目B 問57
A社は従業員600名の投資コンサルティング会社である。東京の本社には,情報システム部,監査部などの管理部門があり,関西にB支店がある。B支店の従業員は10名である。B支店では,情報システム部が運用管理しているファイルサーバを使用しており,顧客情報を含むファイルを一時的に保存する場合がある。その場合,ファイルのアクセス権は,当該ファイルを保存した従業員が最小権限の原則に基づいて設定する。今年,B支店では,従業員にヒアリングを行い,ファイルのアクセス権がそのとおりに設定されていることを確認した。
〔自己評価の実施〕A社では,1年に1回,監査部が各部門に,評価項目を記載したシート(以下,自己評価シートという)を配布し,自己評価の実施と結果の提出を依頼している。B支店で情報セキュリティリーダーを務めるC氏は,監査部から送付されてきた自己評価シートに従って,職場の状況を観察したり,従業員にヒアリングしたりして評価した。自己評価シートの評価結果は図1の判定ルールに従って記入する。C氏が作成したB支店の評価結果を表1に示す。
図1 評価結果の判定ルール
・評価項目どおりに実施している場合:“OK”
・評価項目どおりには実施していないが,代替コントロールによって,“OK”の場合と同程度にリスクが低減されていると考えられる場合:“(OK)”(代替コントロールを具体的に評価根拠欄に記入する。)
・評価項目どおりには実施しておらず,かつ,代替コントロールによって評価項目に関するリスクが抑えられていないと考えられる場合:“NG”
・評価項目に関するリスクがそもそも存在しない場合:“NA”
表1 B支店の評価結果(抜粋)
| No. | 評価項目 | 評価結果 | 評価根拠 |
|---|---|---|---|
| 10 | (省略) | OK | (省略) |
| 19 | ファイルサーバ上の顧客情報のアクセス権は最小権限の原則に基づいて設定されている。 | [a] | |
| 25 | (省略) | OK | (省略) |
設問 表1中の[a]に入れる字句はどれか。解答群のうち,最も適切なものを選べ。
- ✓ これが正解評価結果=OK / 評価根拠=アクセス権の設定状況が適切であることを確認した。
- 評価結果=OK / 評価根拠=アクセス権を適切に設定するルールが存在することを確認した。
- 評価結果=OK / 評価根拠=ファイルサーバは情報システム部が運用管理している。
- 評価結果=NA / 評価根拠=顧客情報をファイルサーバに保存することは禁止されている。
解説
図1の判定ルールと、B支店が今年確かめたことの記述を突き合わせます。
自己評価シートの1行を埋める設問で、この空欄には評価結果と評価根拠の2つを組にして入れます。ですから見るべき場所も2か所あります。1か所目は図1の判定ルールで、どういうときにどの記号を使うかが4通りに分けて定めてあります。2か所目は事例文の冒頭で、B支店が今年何をしたかが1文で書かれています。 軸は、評価根拠が評価結果を支えているかどうかです。図1のルールは、評価項目どおりに実施している場合と、実施していないが代わりの手立てで同じくらいまで抑えられている場合と、抑えられていない場合と、そもそもリスクが無い場合を分けています。どの記号になるかは、根拠として何を確かめたかで決まります。 そこで事例文の冒頭に戻ってください。B支店が今年行ったのは、従業員に聞き取りをして、ファイルのアクセス権が実際にそのとおり設定されていることを確かめる、という作業です。No.19の評価項目は、そのアクセス権が最小権限の原則に基づいて設定されているかを問うものですから、設定の状況そのものを確かめた事実がそのまま根拠になります。 気を付けたいのは、根拠として弱いものを置いてしまう型です。決まりが存在すること、運用している部署が別にあること、これらは、その決まりのとおりに設定されているかどうかを何も示しません。決まりがあっても設定が違っていることはありますし、運用の担当が誰かは設定の中身の話ではありません。 また、リスクがそもそも無いと言えるのは、その場面が起こり得ないときだけです。事例文は、顧客情報を含むファイルを一時的に保存する場合があると述べているので、この評価項目に関わる場面は現に存在します。 図1で記号の意味を確かめ、事例文で何を確かめたかを見る。この2手で、結果と根拠の組は1つに決まります。
ほかの選択肢はなぜ違うのか
- ここには、判定ルールのうち実施できていると言える記号と、それを裏づける確かめ方が組で入ります。聞き取りで設定そのものを見た記録があるため、代わりの手立てに頼った形にも、該当する場面が無いという形にもなりません。規程の有無やサーバの管理主体を挙げるだけでは、項目どおりかどうかの裏づけになりません。
この問題に関係する言葉
- アクセス権誰がどの情報に対して何をしてよいか(参照だけか、書き換えもできるか)を定めた許可。必要のない範囲へ手が届かないよう、担当ごとに線を引きます。
- 最小権限仕事に必要な範囲の許可だけを与える考え方。余分な権限を持たせないことで、誤りや不正の届く範囲を狭めます。
- 自己評価自分たちの取り組みの状態を、自分で基準に照らして確かめること。第三者が行う監査と対にして使われます。
出典:情報セキュリティマネジメント試験 科目A・B サンプル問題 科目B 問57
同じ単元をまとめて解くならシステム監査・内部統制へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)