情報処理安全確保支援士試験 令和5年度 秋期 午前II 問25
データベースの直接修正に関して、監査人が、システム監査報告書で報告すべき指摘事項はどれか。ここで、直接修正とは、アプリケーションソフトウェアの機能を経由せずに、特権IDを使用してデータを追加、変更又は削除することをいう。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】ア
直接修正では、通常のアプリケーションが行う入力チェック、権限確認、承認処理などを経由せず、強い権限でデータを変更します。そのため、誰が、いつ、どの申請に基づき、どのデータをどのように変更したかを正確に追跡できるログが特に重要です。それにもかかわらず、直接修正を通常のアプリケーション経由の更新として記録すると、実際の作業経路が隠され、ログの正確性と監査証跡の信頼性が損なわれます。不正や誤操作を事後に検証できない重大な統制上の問題なので、アが報告すべき指摘事項です。
イの事前申請と事後結果について承認を受けることは誤りです。これは、直接修正の必要性と実施結果を別の者が確認する予防的・発見的な統制であり、適切な手続です。
ウの作業終了時に特権IDを無効化することは誤りです。これは、特権IDが不要な期間に悪用されることを防ぐ、最小権限及び特権アクセス管理に沿った統制です。
エの利用部門の依頼票に基づいてシステム部門が修正することは誤りです。これは、業務上の変更要求と技術的な実施を分担し、依頼の根拠を文書として残す職務分掌の一例です。
【ポイント】 直接修正では、申請と承認、作業者の限定、特権IDの一時付与、変更前後の値、実行日時、実行したSQLなどを記録します。 監査では、ログが存在するだけでなく、実際の操作を正確に表し、後から追跡できるかまで確認します。
出典:令和5年度 秋期 情報処理安全確保支援士試験 午前II 問25
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の25問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる