平成28年度春期 応用情報技術者試験 午前 問58
クラウドサービスの導入検討プロセスに対するシステム監査において,クラウドサービス上に保存されている情報の消失の予防に関するチェックポイントとして,適切なものはどれか。
- ア 既存の社内情報システムとのIDの一元管理の可否が検討されているか。
- イ クラウドサービスの障害時における最大許容停止時間が検討されているか。
- ウ クラウドサービスを提供する事業者に信頼が置け,かつ,事業やサービスが継続して提供されるかどうかが検討されているか。
- エ クラウドサービスを提供する事業者の施設内のネットワークに,暗号化通信が採用されているかどうかが検討されているか。
解答・解説を見る
正解:ウ
AI解説
正解はウ。クラウド上の情報の『消失の予防』という監査目的に対しては、クラウド事業者が信頼でき、事業やサービスが継続して提供されるか(事業者の倒産やサービス終了で預けたデータが失われないか)の検討が直接のチェックポイントとなる。事業者のサービス終了はデータ消失の最大級のリスクである。 ア: IDの一元管理はアクセス管理・利便性に関する検討事項であり、情報消失の予防とは直接関係しない。 イ: 最大許容停止時間は可用性(サービス停止)に関する検討事項であり、情報が失われること自体の予防策ではない。 ウ: 事業者の信頼性と事業・サービスの継続性の検討は、サービス終了などによる情報消失を予防する観点として適切であり、正しい。 エ: 事業者施設内の暗号化通信は盗聴・漏えい(機密性)対策の検討事項であり、消失(可用性・保全)の予防ではない。 💡 監査問題は『チェックポイントが監査目的(この場合は消失予防)に直結しているか』で選ぶ。漏えい対策(暗号化)・停止対策(許容停止時間)・消失対策(事業継続性、バックアップ)を混同させるのが定番のひっかけ。
出典:平成28年度 春期 応用情報技術者試験 午前 問58 / 独立行政法人情報処理推進機構(IPA)
※Web掲載用に表記を一部変更しています。著作権はIPAに帰属します。
※Web掲載用に表記を一部変更しています。著作権はIPAに帰属します。