アクセス制御監査における監査人の適切な行為
システム監査人は,独立かつ客観的な立場で評価を行うため,被監査対象の運用や管理方針の策定を直接行うことはせず,既存の規程や台帳の閲覧・検証を行います。 管理台帳の作成・保管は被監査部門(運用側)の責任であり,監査人が自ら作成することは自己監査となり不適切です。 管理方針の制定は経営陣や運用責任者の役割です。 運用手続の実施は現場の運用担当者の業務です。
アクセス制御を監査するシステム監査人の行為のうち,適切なものはどれか。
出典
令和元年度 秋期 情報セキュリティマネジメント試験 午前 問40
ア
ソフトウェアに関するアクセス制御の管理台帳を作成し,保管した。
イ
データに関するアクセス制御の管理規程を閲覧した。
ウ
ネットワークに関するアクセス制御の管理方針を制定した。
エ
ハードウェアに関するアクセス制御の運用手続を実施した。
【正解・解説】アクセス制御監査における監査人の適切な行為|令和元秋 情報セキュリティマネジメント試験 午前 問40 | IT資格ラボ