SkillStack
マネジメント系25 / 25問

情報処理安全確保支援士試験 令和4年度 秋期 午前II 問25

被監査企業がSaaSをサービス利用契約して業務を実施している場合、被監査企業のシステム監査人がSaaSの利用者環境からSaaSへのアクセスコントロールを評価できる対象のIDはどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】イ

SaaSでは、利用企業は提供事業者が運用するアプリケーションをネットワーク経由で利用します。利用者環境からSaaSへアクセスするときに、利用者を識別し、認証や権限付与の対象となるのはアプリケーションの利用者IDです。被監査企業は、このIDについて、発行・変更・削除の手続、退職者IDの停止、権限の妥当性、パスワードや多要素認証の設定などを確認できます。したがって、利用者側のアクセスコントロールとして評価できるイが正解です。

アのDBMSの管理者IDは誤りです。これはSaaSのデータを管理するデータベース管理システムに対する特権IDであり、通常はSaaS提供事業者の管理対象です。 ウのサーバのOSの利用者IDは誤りです。これはSaaSを稼働させるサーバOSへのログインや管理に使用するIDであり、提供事業者側の基盤管理に属します。 エのストレージデバイスの管理者IDは誤りです。これはデータを格納する記憶装置の設定や保守に用いる管理IDであり、利用企業のSaaS利用者環境から直接管理するIDではありません。

【ポイント】 SaaSでは、利用企業が主に管理するのはアプリケーションの利用者、権限及び認証設定です。 DBMS、OS、ストレージなどの基盤に関する管理IDは、通常、SaaS提供事業者の統制対象になります。

出典:令和4年度 秋期 情報処理安全確保支援士試験 午前II 問25
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の25問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める