自己評価の根拠

アクセス権設定に関する自己評価の監査証拠としての適切性を判定する問題です。 〔監査証拠の客観性〕 内部統制やセキュリティの自己評価において,単に「従業員へヒアリング(口頭確認)した」だけでは,客観的な裏付け(証拠)として不十分です。実際にファイルサーバ上の「アクセス権設定状況(ACLや権限一覧)を直接確認」し,最小権限の原則に従って過剰なアクセス権が付与されていない事実を客観的証拠によって確かめることが監査上不可欠です(アが適切)。 口頭でのヒアリング結果のみを根拠とすることは客観的証拠として不十分です。 設定状況を確認した結果,適切であったため不適合(NG)とするのは誤りです。 ヒアリングだけでNGと判断するのも不適切です。

B支店では顧客情報を一時保存するファイルのアクセス権を,保存した従業員が最小権限の原則に基づいて設定する。今年,従業員へのヒアリングで設定状況が適切であることを確認した。

図1 評価結果の判定ルール

評価結果

判定ルール

OK

評価項目どおりに実施している

(OK)

代替コントロールでOKと同程度にリスクが低減されている

NG

評価項目どおりでなく,代替コントロールでもリスクが抑えられていない

NA

評価項目に関するリスクが存在しない

表1 B支店の評価結果(抜粋)

No.

評価項目

評価結果

評価根拠

19

ファイルサーバ上の顧客情報のアクセス権は最小権限の原則に基づいて設定されている。

a

a

表1中のaに入れる字句として最も適切なものを選べ。

出典情報セキュリティマネジメント試験 科目A・B サンプル問題 科目B 問57
ア
OK アクセス権の設定状況が適切であることを確認した。
イ
OK アクセス権を適切に設定するルールが存在することを確認した。
ウ
OK ファイルサーバは情報システム部が運用管理している。
エ
NA 顧客情報をファイルサーバに保存することは禁止されている。