IPA過去問ドリル

令和4年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問25

マネジメント/システム監査

被監査企業が SaaS をサービス利用契約して業務を実施している場合,被監査企業のシステム監査人が SaaS の利用者環境から SaaS へのアクセスコントロールを評価できる対象の ID はどれか。

出典:令和4年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問25

正解:イ

解説

SaaS を利用する被監査企業のシステム監査人は,SaaS 提供事業者側が管理する DBMS や OS,ストレージなどの基盤環境の ID を評価する権限や手段を持ちません。監査人が評価できるのは,被監査企業自身が管理するアプリケーションの利用者 ID に関するアクセスコントロールに限られます。

選択肢ごとの解説

  • 誤り。DBMS の管理者 ID は SaaS 提供事業者側が管理するものであり,被監査企業のシステム監査人が利用者環境から評価することはできません。
  • 正しい。被監査企業が管理するアプリケーションの利用者 ID であれば,被監査企業のシステム監査人が SaaS の利用者環境からアクセスコントロールを評価できます。
  • 誤り。サーバの OS の利用者 ID は SaaS 提供事業者側が管理するものであり,被監査企業の監査人が評価できる対象ではありません。
  • 誤り。ストレージデバイスの管理者 ID は SaaS 提供事業者側が管理するものであり,被監査企業の監査人が評価できる対象ではありません。
情報処理安全確保支援士の過去問を演習モードで解く