システムテストの監査におけるチェックポイント|情報セキュリティマネジメント 令和4年 サンプル問題 問35

出典:令和4年度 サンプル問題 科目A 問35 分野:システム監査(中分類) / システム監査(小分類)
システムテストの監査におけるチェックポイントのうち,最も適切なものはどれか。
  • ア:テストケースが網羅的に想定されていること
  • イ:テスト計画は利用者側の責任者だけで承認されていること
  • ウ:テストは実際に業務が行われている環境で実施されていること
  • エ:テストは利用者側の担当者だけで行われていること
解説

システムテストでは、システム全体が要求どおりに動作するかを確認するために、必要なテストケースが漏れなく想定されていることが重要です。正常系だけでなく、異常系や境界値なども含めて十分に検証できるようにします。

  1. テスト計画は、開発責任者及びテスト責任者が承認する。これにより、テストの目的、範囲、体制、スケジュール、判定基準を明確にする。
  2. システム要求事項を網羅するように、テストケースを設定する。要求された機能や性能、セキュリティ要件などが確認対象から漏れないようにする。
  3. テストデータの作成及びシステムテストは、テスト計画に基づいて実施する。場当たり的にテストするのではなく、あらかじめ決めた手順や条件に従って行う。
  4. システムテストは、本番環境と隔離された環境で行う。本番データの破損や本番業務への影響を防ぐためである。
  5. システムテストには、開発当事者以外の者も参画する。開発者だけで確認すると見落としが生じやすいため、客観的な確認を行う。
  6. 適切なテスト手法及び標準を使用する。機能テスト、性能テスト、障害テスト、セキュリティテストなど、目的に応じた方法で確認する。
  7. テスト結果は、ユーザー部門、開発部門、運用部門及び保守部門の責任者が承認する。システムが業務上問題なく利用でき、運用・保守にも支障がないことを確認する。
  8. システムテストの経過及び結果は、記録し保管する。不具合の内容、対応状況、再テスト結果、承認記録などを残し、後から確認できるようにする。

本問では、「監査におけるチェックポイント」として適切かどうかを考えます。テストケースが網羅的に想定されていることは、テストの十分性を確認する重要な監査ポイントなので、が適切です。

❌他選択肢が誤りの理由
イ:テスト計画は利用者側の責任者だけで承認されていること
⇒「利用者側の責任者だけ」で承認することが適切とは限りません。システムテストでは、開発側や関係部門なども含め、必要な関係者による確認・承認が求められます。
ウ:テストは実際に業務が行われている環境で実施されていること
⇒実際の業務が行われている本番環境でテストすると、業務データの破損やサービス停止などの影響を与えるおそれがあります。原則として、本番環境とは分離された適切なテスト環境で実施します。
エ:テストは利用者側の担当者だけで行われていること
⇒利用者側の担当者だけで実施することが適切とは限りません。システムテストでは、必要に応じて開発側や運用側など関係者が参加し、役割を分担して検証することが重要です。
TSUNAGARU-ADVICE

まず押さえたいこと

システムテストでは、システムが要求どおりに動作するかを確認するために、必要なテストケースが網羅的に設定されているかが重要な監査ポイントです。正常時だけでなく、異常時や境界値なども含めて確認できる内容になっているかを見ます。

迷ったときの判断軸

監査では、「特定の担当者だけで進めていないか」「本番環境を安易に使っていないか」に注意します。テスト計画は関係する責任者の承認を受け、テストも必要な役割分担の下で行うことが望まれます。網羅性・承認・役割分担・テスト環境の適切性を確認すると判断しやすくなります。

試験では、「テスト計画・テストケースは十分か」「承認や実施体制は特定の担当者だけに偏っていないか」「本番環境に悪影響を与えないか」という視点で確認すると判断しやすくなります。

学習の優先度

システム監査は科目Aで問われる管理分野ですが、科目Bとの直接的な関連は強くありません。監査人は自らテストを実施するのではなく、計画や実施方法が適切かを客観的に確認するという基本を押さえたら、脅威やアクセス制御、インシデント対応などのセキュリティ分野を優先しましょう。