システムテストの監査におけるチェックポイント|情報セキュリティマネジメント 令和4年 サンプル問題 問35
出典:令和4年度 サンプル問題 科目A 問35
分野:システム監査(中分類) / システム監査(小分類)
システムテストの監査におけるチェックポイントのうち,最も適切なものはどれか。
- ア:テストケースが網羅的に想定されていること
- イ:テスト計画は利用者側の責任者だけで承認されていること
- ウ:テストは実際に業務が行われている環境で実施されていること
- エ:テストは利用者側の担当者だけで行われていること
TSUNAGARU-ADVICE
まず押さえたいこと
システムテストでは、システムが要求どおりに動作するかを確認するために、必要なテストケースが網羅的に設定されているかが重要な監査ポイントです。正常時だけでなく、異常時や境界値なども含めて確認できる内容になっているかを見ます。
迷ったときの判断軸
監査では、「特定の担当者だけで進めていないか」「本番環境を安易に使っていないか」に注意します。テスト計画は関係する責任者の承認を受け、テストも必要な役割分担の下で行うことが望まれます。網羅性・承認・役割分担・テスト環境の適切性を確認すると判断しやすくなります。
試験では、「テスト計画・テストケースは十分か」「承認や実施体制は特定の担当者だけに偏っていないか」「本番環境に悪影響を与えないか」という視点で確認すると判断しやすくなります。
学習の優先度
システム監査は科目Aで問われる管理分野ですが、科目Bとの直接的な関連は強くありません。監査人は自らテストを実施するのではなく、計画や実施方法が適切かを客観的に確認するという基本を押さえたら、脅威やアクセス制御、インシデント対応などのセキュリティ分野を優先しましょう。
システムテストでは、システム全体が要求どおりに動作するかを確認するために、必要なテストケースが漏れなく想定されていることが重要です。正常系だけでなく、異常系や境界値なども含めて十分に検証できるようにします。
本問では、「監査におけるチェックポイント」として適切かどうかを考えます。テストケースが網羅的に想定されていることは、テストの十分性を確認する重要な監査ポイントなので、アが適切です。
❌他選択肢が誤りの理由イ:テスト計画は利用者側の責任者だけで承認されていること
⇒「利用者側の責任者だけ」で承認することが適切とは限りません。システムテストでは、開発側や関係部門なども含め、必要な関係者による確認・承認が求められます。
ウ:テストは実際に業務が行われている環境で実施されていること
⇒実際の業務が行われている本番環境でテストすると、業務データの破損やサービス停止などの影響を与えるおそれがあります。原則として、本番環境とは分離された適切なテスト環境で実施します。
エ:テストは利用者側の担当者だけで行われていること
⇒利用者側の担当者だけで実施することが適切とは限りません。システムテストでは、必要に応じて開発側や運用側など関係者が参加し、役割を分担して検証することが重要です。