メインコンテンツへスキップ
練習用オリジナル問題AI 採点ベータ

令和6年度 秋期 システム監査技術者 午後問題

練習用オリジナル問題です

本ページの設問・題材・模範解答は、IPA 試験本番の出題傾向を模して作成した練習用オリジナル問題であり、 実際の試験で出題された問題ではありません。AI 採点機能の動作確認用としてご活用ください。 本番形式の学習には、実際の IPA 過去問(午前問題)をご利用ください。

02:00:00残り時間(120分)
JST 自動カウント

⚠️ 練習用オリジナル問題です。本ページに掲載している午後問題は、IPA過去問の形式を模して作成した練習用オリジナル問題であり、実際の試験で出題された問題ではありません。

AI採点は目安です。本試験の採点とは異なる可能性があります。 採点結果は学習の参考程度にご利用ください。

問1システム監査

クラウドサービスの利用に関する監査について

近年、組織はSaaS/IaaS/PaaSなど多様なクラウドサービスを業務に活用しており、自組織の境界を越えた情報資産の取扱いが常態化している。クラウドサービスの利用は俊敏性・柔軟性・コスト最適化に資する一方で、責任分界の不明確化、設定ミスによる情報漏えい、サブプロセッサ連鎖の不可視化、サービス停止リスクなど、新たな統制課題を生じさせる。 システム監査人は、クラウドサービスの利用が組織の事業目標・リスク許容度・コンプライアンス要請と整合しているかを評価し、統制の有効性に関する保証又は助言を提供することが求められる。 そのためには、クラウド利用の実態(利用部門・サービス・データ種別)を網羅的に把握したうえで、リスクアセスメントを通じて重点監査項目を特定し、関連する内部統制と外部統制(クラウド事業者の認証報告書等)を組み合わせて評価する必要がある。また、監査結果の指摘・改善提言は、利用部門・情報システム部門・経営層それぞれが自分事として受け止められる形で伝達することが重要である。 あなたの経験と考えに基づいて、設問ア〜ウに従って論述せよ。
  1. 設問ア

    0 / 800 字

    あなたが携わったシステム監査の対象組織の概要と、対象としたクラウドサービスの利用状況及び監査の背景について、800字以内で述べよ。

    構成のポイント(ヒント)
    • 冒頭2〜3行で業界・規模・対象範囲・自身の立場を提示し、読者が文脈を即座に把握できる構成にする
    • クラウド利用状況はサービス種別ごとに整理し、利用部門・件数・データ種別など複数軸で描写する
    • 監査の背景は3点程度に絞り、それぞれに具体的な事実(インシデント/規制/経営方針)を添える
    • 設問イへの橋渡しとして、最終段落で「これら背景に基づき重点監査項目を特定する必要があった」と着地させる
    • 「私は〜の立場で」と主語を明示し、当事者性を担保する
    参考解答・採点観点を読む(採点不要)

    編集者作成の解答例です。設問条件を満たす別の表現も認められます。

    私が携わったシステム監査の対象は、中堅生命保険会社C社の本社及び全国12営業本部における、SaaSを中心としたクラウドサービス利用全般である。C社は保有契約件数約240万件、従業員数約3,400名の生命保険会社で、私はC社の内部監査部門に所属するシステム監査人として、本監査の主任監査人を担った。 C社のクラウドサービス利用は、過去5年間で急速に拡大していた。代表的なサービスとして、(1)営業職員向けのCRM/SFA SaaS、(2)人事業務向けの人事管理SaaS、(3)会議・コラボレーションSaaS、(4)業務分析向けのBI SaaS、(5)請求書受領業務向けの電子帳票SaaSがあり、合計17サービスが本社及び営業本部で稼働していた。さらに、各部門が独自に契約している小規模SaaSが約30件存在し、情報システム部門の把握外で利用されているシャドーITが課題となっていた。 監査の背景は3点である。第1に、前年度に営業本部が独自契約していた共有ストレージSaaSの設定不備により、約8,000件の顧客アンケート回答が外部から閲覧可能な状態となった事案が発生し、原因究明と再発防止策の妥当性を検証する必要があった。第2に、生命保険業界に対する金融庁のサイバーセキュリティ管理態勢に関する着眼点が改定され、外部委託先(クラウド事業者を含む)の管理態勢が新たに重点監査対象となった。第3に、経営層が中期計画でクラウドファースト方針を打ち出し、今後3年で約25サービスを追加導入する予定であり、現時点で統制基盤を整備する経営的要請があった。これらを踏まえ、本監査は経営監査計画の最重点項目に位置付けられた。

    採点の観点

    【A評価相当】 - 対象組織の概要(業界/規模/自身の立場)が具体的に記述されている - クラウドサービスの利用状況が、サービス種別・利用部門・件数等で立体的に描写されている - 監査の背景が複数の論点(インシデント/規制/経営方針)から構造的に整理されている - 設問イへの伏線として、リスク領域への着眼が為されている 【B評価相当】 - 対象組織の記述はあるが、規模感や自身の立場が曖昧 - クラウド利用状況が単発的で網羅性が見えない - 監査の背景が形式的で、当事者性が弱い 【C評価相当(要改善)】 - どの組織でも当てはまる一般論に終始 - 自身の役割(主任監査人など)が見えない - 「クラウドが普及しているため」など抽象的な背景に留まる

  2. 設問イ

    0 / 800〜1600 字

    設問アで述べた監査の背景を踏まえて、あなたがリスクアセスメントの結果として特定した重点監査項目と、それに対応して立案・実施した監査手続の内容について、800字以上1,600字以内で具体的に述べよ。

    構成のポイント(ヒント)
    • リスクアセスメントの工程を冒頭で要約し、重点監査項目の特定に至る過程を見える化する
    • 重点監査項目は3項目程度に絞り、それぞれの選定理由(=設問アの背景との対応)を明示する
    • 各監査手続は「対象データ/手法/件数/発見事項」の4要素で具体化する
    • 監査手続選択の判断軸(網羅性・説得力など)を独立節として論述する
    • 数値(ログ件数/対象サービス数/工数)を最低3箇所に織り込む
    参考解答・採点観点を読む(採点不要)

    編集者作成の解答例です。設問条件を満たす別の表現も認められます。

    私はリスクアセスメントを、(1)クラウド利用の網羅的棚卸、(2)サービス類型別のリスクシナリオ作成、(3)発生可能性×影響度マトリクスでの重要度評価、の3工程で実施した。その結果、以下3点を重点監査項目として特定した。 重点項目1は「シャドーITによる情報資産の不可視化」、重点項目2は「責任共有モデルに基づく統制責任の明確化」、重点項目3は「クラウド事業者の内部統制報告書(SOC2 Type2/ISMAP等)への依拠の妥当性」である。 これらに対応する監査手続を以下のとおり立案・実施した。 第1に、シャドーITに対する手続では、ネットワーク機器のプロキシログ及び経費精算データを横断的に分析し、情報システム部門の正規台帳に登録されていないクラウドサービス利用の有無を網羅的に検出した。具体的には、過去12か月分のプロキシログ約42億レコードからクラウドサービス候補ドメインを抽出し、経費精算データとマッチングすることで、台帳未登録の23サービスを特定した。さらに、このうち顧客個人情報を取り扱う5サービスを抽出し、利用部門責任者へのヒアリングにより業務上の必要性と統制状況を評価した。 第2に、責任共有モデルに対する手続では、利用中の17主要SaaSについて、(a)クラウド事業者責任範囲、(b)C社責任範囲、(c)責任所在が曖昧な範囲を一覧化し、利用部門・情報システム部門・契約管理部門の各責任認識との突合を実施した。その結果、特に「設定変更時のレビュー責任」「サブプロセッサ追加時の通知ハンドリング責任」が、3部門のいずれも自部門責任と認識していない空白領域として存在することを発見した。これは前年度の漏えい事案の再発リスクに直結する論点であった。 第3に、外部統制報告書への依拠の妥当性では、利用中SaaSのSOC2 Type2報告書及びISMAP登録情報を入手し、(a)対象期間、(b)監査対象サービス範囲、(c)C側補完統制(CUEC)の整備状況、を評価した。具体的には、報告書記載のCUECとC社内統制を1対1で突合する突合マトリクスを作成し、4サービスについてC側補完統制が未整備又は形骸化している状態を確認した。 監査手続の選択に当たって重視した点は2つである。第1に、限られた監査リソースで網羅性を担保するため、ログデータ分析や突合マトリクスなどデータ駆動の手続を優先し、ヒアリングは検出後の深掘りに限定した。第2に、指摘の説得力を高めるため、「あるべき姿」を業界基準(CSAクラウドコントロールマトリクス等)に依拠する形で明示し、評価基準の客観性を担保した。これらの設計により、限られた監査期間(実工数延べ640時間)で経営報告に耐える品質の評価を達成できた。

    採点の観点

    【A評価相当】 - リスクアセスメントの過程が具体的に記述されている - 重点監査項目が複数(最低3項目)特定され、それぞれの選定理由が明確 - 各項目に対応する監査手続が、具体的な手法・対象・件数を伴って記述されている - 設問アの背景と監査項目が論理的に対応している - 数値(ログ件数/工数/対象サービス数)が適切に織り込まれている 【B評価相当】 - 重点監査項目は記述されているが、選定理由が薄い - 監査手続が「ヒアリングを実施した」など概略的で具体性に欠ける - 設問アとの連携が弱く、監査項目が独立して語られている 【C評価相当(要改善)】 - 「リスクを評価した」「監査を実施した」と過程が不明 - 監査人としての判断・関与が見えず、評論的記述に終始 - 「クラウドのリスク」など項目が一般論に留まる

  3. 設問ウ

    0 / 600〜1200 字

    設問イで述べた監査手続の結果として識別した監査上の指摘事項と、その指摘に対する改善提言の内容、及び監査結果の伝達方法について工夫した点を、600字以上1,200字以内で具体的に述べよ。

    構成のポイント(ヒント)
    • 指摘事項は重要度順に整理し、それぞれに「事実」「リスク」「改善提言」の3要素を含める
    • 改善提言は実行主体・期限・効果指標まで踏み込み、机上提案で終わらせない
    • 伝達方法は『誰に』『何を』『どう伝えたか』を明示し、複数読み手への最適化を見せる
    • 評価点と改善点を明確に分け、改善点には今後への具体的アクションを添える
    • 数値(件数/検出率/削減率)を散りばめて当事者性を担保する
    参考解答・採点観点を読む(採点不要)

    編集者作成の解答例です。設問条件を満たす別の表現も認められます。

    識別した監査上の指摘事項は、重要度の高い順に3点である。 指摘1は「シャドーITに係るガバナンス不備」である。台帳未登録23サービスのうち、顧客個人情報取扱い5サービスについて、契約条項のレビュー、データ保管国の確認、退職者アカウント削除手順のいずれも整備されていなかった。改善提言として、(a)経費精算システムでクラウドサービス利用申請を必須化し情報システム部門承認を経由する統制設計、(b)既存利用サービスの契約・運用統制を6か月以内に正規化する移行計画、を提示した。 指摘2は「責任共有モデルの空白領域の存在」である。設定変更時のレビュー責任とサブプロセッサ追加通知の取扱責任が3部門間で空白となっており、前年度漏えい事案の根本要因と一致していた。改善提言として、(a)クラウド利用ガイドラインにRACIマトリクスを追加し責任所在を明文化、(b)四半期ごとにCSPM(クラウド設定監視)ツールで設定差分を自動検知し責任部門にエスカレーションする運用、を提示した。 指摘3は「外部統制報告書への依拠における補完統制の未整備」である。4サービスでCUECが未整備又は形骸化しており、外部統制報告書だけでは保証根拠が成立しない状態であった。改善提言として、CUECを年次で見直す責任部署と評価手続を、内部統制マニュアルに明記する案を示した。 監査結果の伝達方法では3つの工夫を行った。第1に、指摘内容を「経営層向け1枚要約」「情報システム部門向け詳細レポート」「利用部門向け業務影響シナリオ」の3レイヤに分け、各読み手の意思決定に必要な粒度で提示した。第2に、改善提言を「短期(3か月以内)/中期(1年以内)/長期(3年以内)」のロードマップに整理し、優先順位を可視化した。第3に、報告会では金融庁着眼点との対応表を併示し、規制対応の文脈で改善必要性を共有した。 評価と今後の改善点は次のとおりである。評価点として、経営会議での即時承認を得て改善計画を中期計画に組み込めた点、CSPMツール導入により設定不備検知件数が月次ベースで前年比6割減となった点が挙げられる。一方、改善点として、シャドーIT検出をプロキシログ依存としたため、SaaS-to-SaaS連携を経由した利用が検出範囲外となった点がある。今後はAPI連携監査ツールを併用し、検出網羅性を高める必要がある。これは、技術環境の進化に応じて監査手続を継続的に再設計する必要性を再認識する学びとなった。

    採点の観点

    【A評価相当】 - 指摘事項が複数(最低3項目)具体的に記述されている - 各指摘に対する改善提言が、実行可能性・効果まで踏み込んで提示されている - 監査結果の伝達方法に複数の工夫が示され、対象に応じた最適化が為されている - 評価と改善点が明示され、改善点には次への学びがある - 監査人としての関与・判断が明確 【B評価相当】 - 指摘・改善提言は記述されているが、実行可能性の検討が薄い - 伝達方法の工夫が形式的 - 評価のみで改善点が一般論 【C評価相当(要改善)】 - 「指摘した」「改善を求めた」と結果のみで内容が不明 - 改善点が当たり障りのない一般論 - 監査人視点の判断・苦慮が見えない