マネジメント系6 / 25問
システム監査技術者試験 令和7年度 秋期 午前II 問6
JIS Q 27002:2024(情報セキュリティ管理策)では、運用システムに対する監査活動の影響を最小限にするための管理策及び実施の手引を定めている。その中で守ることが望ましい事項として、最も適切なものはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】エ
運用中のシステムを監査するときは、監査そのものがデータの改変、処理の遅延、障害などを引き起こさないようにしなければなりません。そのため、テストでソフトウェアやデータにアクセスするときは、原則として読出し専用に限定します。閲覧だけなら、監査証拠を収集しつつ、誤操作や監査用プログラムによる書換えの危険を抑えられるため、エが適切です。
アの監視やログ取得の対象外とすることは誤りです。監査用アクセスであっても、実施内容を追跡できるよう監視し、アクセス記録を残すことが望まれます。例外扱いにすると、不正な操作や影響の有無を事後に確認できません。
イの運用担当者だけから同意を得ることは誤りです。監査要求事項やアクセス範囲は、運用担当者に限定せず、適切な管理者と事前に合意して管理します。
ウの営業時間内に実施することは誤りです。可用性に影響する可能性があるテストは、通常業務への影響を避けるため、営業時間外など影響の小さい時間帯に実施します。
【ポイント】 監査アクセスは、「読出し専用」「事前承認」「監視・記録」を組み合わせて考えます。 可用性に影響し得るテストでは、実施時間、対象範囲、復旧方法も事前に定めることが重要です。
出典:令和7年度 秋期 システム監査技術者試験 午前II 問6
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の25問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる