システム監査技術者試験 令和2年度 秋期 午前II 問4
システム監査において、ペネトレーションテストが最も適合するチェックポイントはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】エ
ペネトレーションテストは、攻撃者の立場から実際の攻撃手法を模擬し、システムやネットワークへの侵入が可能かを検証するテストです。ファイアウォール、認証、アクセス権限などを突破できないかを試すことによって、ネットワークへのアクセスコントロールが設計どおり有効に機能しているかを確認できます。したがって、最も適合するチェックポイントはエです。
アの記述は誤りです。オフィスへの入退室に関する物理的対策は、入退室記録の閲覧、現場観察、管理者への質問、入退室設備の動作確認などによって監査します。ペネトレーションテストは、主として情報システムへの技術的な侵入可能性を検証する方法です。
イの記述は誤りです。入力データの網羅性、重複防止及び正確性は、入力帳票との照合、テストデータ法、再実施、件数や合計値の確認などで検証します。これは入力コントロールの評価です。
ウの記述は誤りです。ネットワーク負荷の推移が記録・分析されているかは、性能監視ログ、報告書、しきい値設定及び分析手順などを閲覧して確認します。これは性能・容量管理に関するチェックポイントです。
【ポイント】 ペネトレーションテストは、脆弱性の存在を調べるだけでなく、その脆弱性を利用して侵入できるかまで実証的に確認します。業務への影響を避けるため、対象範囲、実施時間、禁止事項及び復旧手順を事前に定めることが重要です。
出典:令和2年度 秋期 システム監査技術者試験 午前II 問4
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の25問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる