SkillStack
マネジメント系7 / 25問

システム監査技術者試験 令和4年度 秋期 午前II 問7

JIS Q 27002:2014(情報セキュリティ管理策の実践のための規範)では、運用システムに対する監査活動の影響を最小限にするための管理策及び実施の手引を定めている。その中で守ることが最も望ましいとされている事項はどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】エ

運用中のシステムに対する監査では、監査手続そのものがデータを変更したり、業務処理を停止させたりしないようにする必要があります。そこで、監査テストでソフトウェアやデータへアクセスするときは、原則として読出し専用に限定します。読出し専用であれば、監査に必要な確認を行いながら、誤操作や監査プログラムによる更新、削除などの危険を抑えられるため、エが適切です。

アのアクセス監視やログ取得の対象外とすることは誤りです。監査目的のアクセスも監視及び記録の対象とし、誰が、いつ、何を行ったかを追跡できる証跡を残す必要があります。

イの運用担当者だけから同意を得ることは誤りです。監査要求事項は、影響や責任を適切に判断できる経営管理者など、適切な管理層との間で合意しなければなりません。

ウの営業時間内に実施することは誤りです。可用性に影響する可能性があるテストは、通常業務への影響を避けるため、原則として営業時間外に実施します。

【ポイント】 監査活動にも、最小権限、ログ取得、事前承認、業務影響の最小化という管理策を適用します。 読出し以外のアクセスが必要な場合は、分離したデータの複製を用いるなど、安全な環境を準備します。

出典:令和4年度 秋期 システム監査技術者試験 午前II 問7
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の25問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める