平成28年度 秋期 情報セキュリティマネジメント試験 午前 問11
テクノロジ/セキュリティシステム管理者に対する施策のうち,IPA“組織における内部不正防止ガイドライン”に照らして,内部不正防止の観点から適切なものはどれか。
出典:平成28年度 秋期 情報セキュリティマネジメント試験 午前 問11
- アシステム管理者間の会話・情報交換を制限する。
- イシステム管理者の操作履歴を本人以外が閲覧することを制限する。
- ウシステム管理者の長期休暇取得を制限する。
- エ夜間・休日のシステム管理者の単独作業を制限する。
正解:エ
解説
IPA“組織における内部不正防止ガイドライン”では、強い権限をもつシステム管理者による不正の機会を減らすため、夜間・休日など人の目が届きにくい時間帯における単独作業を制限し、複数人での作業や事後の記録確認などを組み合わせることが推奨されています。
選択肢ごとの解説
- ア誤り。システム管理者間の会話・情報交換を制限することは、不正の抑止にはつながらず、業務にも支障を来します。
- イ誤り。操作履歴は不正の検知・抑止のために本人以外(監督者など)が確認できるようにすべきであり、閲覧を制限するのは逆効果です。
- ウ誤り。長期休暇取得の制限は不正防止に直接寄与せず、むしろ不正の発見機会(休暇中の代理者によるチェック)を失わせる可能性があります。
- エ正しい。夜間・休日の単独作業を制限することで、人目のない状況での不正行為の機会を減らすことができます。