認証技術・利用者認証・生体認証・PKI|情報セキュリティマネジメント試験 科目A・B サンプル問題 科目B 問59
A社は従業員200名の通信販売業者である。一般消費者向けに生活雑貨,ギフト商品などの販売を手掛けている。取扱商品の一つである商品Zは,Z販売課が担当している。
〔Z販売課の業務〕現在,Z販売課の要員は,商品Zについての受注管理業務及び問合せ対応業務を行っている。商品Zについての受注管理業務の手順を図1に示す。
図1 受注管理業務の手順
商品Zの顧客からの注文は電子メールで届く。
(1) 入力販売担当者は,届いた注文(変更,キャンセルを含む)の内容を受注管理システム(以下,Jシステムという)に入力し,販売責任者に承認を依頼する。
(2) 承認販売責任者は,注文の内容とJシステムへの入力結果を突き合わせて確認し,問題がなければ承認する。問題があれば差し戻す。
注1)A社情報システム部が運用している。利用者は,販売責任者,販売担当者などである。
注2)Z販売課の課長1名だけである。
〔Jシステムの操作権限〕Z販売課では,Jシステムについて,次の利用方針を定めている。[方針1] ある利用者が入力した情報は,別の利用者が承認する。[方針2] 販売責任者は,Z販売課の全業務の情報を閲覧できる。
Jシステムでは,業務上必要な操作権限を利用者に与える機能が実装されている。この度,商品Zの受注管理業務が受注増によって増えていることから,B社に一部を委託することにした(以下,商品Zの受注管理業務の入力作業を行うB社従業員を商品ZのB社販売担当者といい,商品ZのB社販売担当者の入力結果をチェックするB社従業員を商品ZのB社販売責任者という)。
委託に当たって,Z販売課は情報システム部にJシステムに関する次の要求事項を伝えた。[要求1] B社が入力した場合は,A社が承認する。[要求2] A社の販売担当者が入力した場合は,現状どおりにA社の販売責任者が承認する。
上記を踏まえ,情報システム部は今後の各利用者に付与される操作権限を表1にまとめた。
表1 操作権限案
| 付与される操作権限 | Jシステム | ||
|---|---|---|---|
| 利用者 | 閲覧 | 入力 | 承認 |
| [a] | ○ | ○ | |
| (省略) | ○ | ○ | |
| (省略) | ○ | ||
| (省略) | ○ | ○ |
注記 ○は,操作権限が付与されることを示す。
(原典は ○ と 〇 が混在しているが、凡例が示す ○ に揃えた)
設問 表1中の[a]に入れる適切な字句を解答群の中から選べ。
- ✓ これが正解Z販売課の販売責任者
- Z販売課の販売担当者
- Z販売課の要員
- 商品ZのB社販売責任者
- 商品ZのB社販売担当者
解説
承認に○が付き入力に付かない行だ、と読めれば決まります。
見るべきなのは表1の[a]の行に○がどう付いているか、そしてJシステムの利用方針と、委託にあたっての二つの要求です。表1はまず横に読み、この行が閲覧と承認に○をもち、入力には○がないことを確かめてください。ここが出発点になります。 軸は二つです。一つ目は、入力をせずに承認をする立場は誰か。方針1が、ある利用者が入力した情報は別の利用者が承認すると定めているので、承認する人は自分では入力しない立場になります。入力する人と承認する人を分けておくという、職務分掌と呼ばれる考え方にあたります。表1で承認に○が付く行がこの一行だけである点も、あわせて見ておいてください。 二つ目は、その承認を誰の側が行うか。委託にあたっての要求を二つとも読んでください。B社が入力した場合も、A社の販売担当者が入力した場合も、承認するのはA社の側だと書かれています。ですから、承認に○が付く行が委託先の立場で埋まることはありません。 この二つを満たす立場は一つに絞られます。閲覧に○が付いていることも、Z販売課の全業務の情報を閲覧できると定めた方針2と合います。 なお、入力を担う立場や、複数の立場をまとめた呼び方は、この行には入りません。表1には閲覧と入力に○が付く行が別にあり、入力する人はそちらに当たるからです。 行の○の付き方を先に読み、方針と要求で誰の側かを決める。この順で読むと、表の空欄は無理なく埋まります。
ほかの選択肢はなぜ違うのか
- この行は承認に○が付き、入力には付いていません。ですから、注文を入力する側の立場は入りません。入力する人と承認する人の両方をまとめて指す呼び方も、権限を割り当てる単位にならないので入りません。そして承認はA社の側が行うと要求で決められているため、委託先の立場も外れます。
この問題に関係する言葉
- 職務分掌一人に権限が集まらないよう、担当を分けて互いにけん制させる考え方。不正やミスが起きにくい形にする狙いがあります。
- 内部統制不正やミスを防ぐため、承認や記録、点検といった手続きを業務そのものに組み込んでおく社内の仕組み。整備と運用の最終責任は経営者が負います。
出典:情報セキュリティマネジメント試験 科目A・B サンプル問題 科目B 問59
同じ単元をまとめて解くなら認証技術・利用者認証・生体認証・PKIへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)