アクセス制御監査
システム監査人の独立性と役割に関する問題です。システム監査人は,被監査部門の活動を独立した客観的な立場から検証・評価・助言する役割を担います。したがって,監査人自らがアクセス権管理規程を制定したり設定作業を実施するのではなく,被監査部門が定めた規程やアクセス権の実際の設定状況などの「監査証拠」を閲覧・検証して,統制が有効に機能しているかを評価します。 監査人が被監査システムのアクセス管理規程を自ら制定することは,独立性と客観性を損なうため不適切です(被監査部門の役割です)。 監査人が自ら被監査システムのユーザIDやパスワードを登録・管理することは業務執行への介入であり不適切です。 監査人はアクセスログの分析・評価を行いますが,日常的なログ監視運用の当事者になるべきではありません。
アクセス管理(アクセス制御・アクセス権設定)
監査
アクセス制御を監査するシステム監査人の行為のうち,適切なものはどれか。
出典
情報セキュリティマネジメント試験 科目A・B サンプル問題 科目A 問36
ア
ソフトウェアに関するアクセス制御の管理台帳を作成し,保管した。
イ
データに関するアクセス制御の管理規程を閲覧した。
ウ
ネットワークに関するアクセス制御の管理方針を制定した。
エ
ハードウェアに関するアクセス制御の運用手続を実施した。
【正解・解説】アクセス制御監査|情報セキュリティマネジメント試験 科目A・B サンプル問題 科目A 問36 | IT資格ラボ