メインコンテンツへスキップ
システム監査技術者 業種別参考答案
システム監査技術者 午後 II 問12024年秋期

クラウドサービスの利用に関する監査について

AI生成の参考答案(架空)

問題・答案ともに独自教材です。実際のIPA過去問・公式解答ではありません。年度・季節は教材の整理用ラベルです。論述構成を学ぶために過去問AIが生成した架空の参考例で、合格を保証するものではありません。論述の骨格・業種事例の参考としてご活用ください。

問題概要

近年、組織はSaaS/IaaS/PaaSなど多様なクラウドサービスを業務に活用しており、自組織の境界を越えた情報資産の取扱いが常態化している。クラウドサービスの利用は俊敏性・柔軟性・コスト最適化に資する一方で、責任分界の不明確化、設定ミスによる情報漏えい、サブプロセッサ連鎖の不可視化、サービス停止リスクなど、新たな統制課題を生じさせる。

全文を表示
近年、組織はSaaS/IaaS/PaaSなど多様なクラウドサービスを業務に活用しており、自組織の境界を越えた情報資産の取扱いが常態化している。クラウドサービスの利用は俊敏性・柔軟性・コスト最適化に資する一方で、責任分界の不明確化、設定ミスによる情報漏えい、サブプロセッサ連鎖の不可視化、サービス停止リスクなど、新たな統制課題を生じさせる。 システム監査人は、クラウドサービスの利用が組織の事業目標・リスク許容度・コンプライアンス要請と整合しているかを評価し、統制の有効性に関する保証又は助言を提供することが求められる。 そのためには、クラウド利用の実態(利用部門・サービス・データ種別)を網羅的に把握したうえで、リスクアセスメントを通じて重点監査項目を特定し、関連する内部統制と外部統制(クラウド事業者の認証報告書等)を組み合わせて評価する必要がある。また、監査結果の指摘・改善提言は、利用部門・情報システム部門・経営層それぞれが自分事として受け止められる形で伝達することが重要である。 あなたの経験と考えに基づいて、設問ア〜ウに従って論述せよ。 設問ア:あなたが携わったシステム監査の対象組織の概要と、対象としたクラウドサービスの利用状況及び監査の背景について、800字以内で述べよ。 設問イ:設問アで述べた監査の背景を踏まえて、あなたがリスクアセスメントの結果として特定した重点監査項目と、それに対応して立案・実施した監査手続の内容について、800字以上1,600字以内で具体的に述べよ。 設問ウ:設問イで述べた監査手続の結果として識別した監査上の指摘事項と、その指摘に対する改善提言の内容、及び監査結果の伝達方法について工夫した点を、600字以上1,200字以内で具体的に述べよ。

業種を選択してください

IT・情報サービス業の参考答案例

約 1,890 字

序論(設問ア)

私はSaaS型の業務基盤を提供するQ社の内部監査室で、クラウド利用の監査を担当した。Q社は従業員約780名、契約企業約5,400社で、自社基盤のIaaS、開発運用支援、社内業務、顧客サポートの計55サービスを利用していた。このうち12サービスにはAI機能があり、17サービスが顧客向け基盤とAPI連携していた。 顧客の機密情報を預かる立場として、自社利用の設定不備が顧客へ波及しないことが重要である。監査の背景は、開発・本番環境の分離、委託先の継続評価、AIへのデータ投入の審査が利用拡大に追い付いていないという経営層の懸念だった。社内の環境分離・情報管理規程と顧客・事業者との契約を基準とし、運用の実効性を評価する方針とした。国外制度の適用を名称だけで決めず、必要な判断は法務部門に根拠を確認した。

本論(設問イ)

55サービスについて契約台帳、支払、SSOの利用記録と外部通信を照合し、取扱データと連携先を整理した。AI機能12件とAPI連携17件は55件の内数で、一つのサービスが両方に入る場合もあると明示した。顧客情報への到達範囲、障害時の影響、設定変更頻度、既存統制の弱さからリスクを評価し、IaaSの権限、外部連携、AIのデータ利用を重点項目にした。 IaaSでは環境分離の規程と承認された設計を基に、IAMロール・ポリシー、バケット側の許可、信頼ポリシーを組み合わせて実効権限を調べた。命名やラベルだけで分離を判定しなかった。IaCと実設定の差分、権限変更の承認、監査ログを突合し、権限シミュレーションと管理されたテストデータで開発用ロールから本番に到達できないかを確認した。標準の名称だけを掲げず、使用した確認表の版と対象範囲を残した。 委託先は全55件の評価記録を確認し、特に顧客向け基盤へ接続する17件のAPI認証情報、権限、期限と使用履歴を詳細に調べた。コードと履歴に秘密情報がないかを検査し、検出した値そのものを調書に転記せず、保管場所と影響範囲を記録した。SOC2 Type II報告書は対象と評価期間、例外、利用者側の必要統制を読み、現在までの期間をどう補うかを確認した。認証書の有効期限とは異なるため、報告書を期限切れの認証とは呼ばなかった。 AI機能12件では、顧客データを学習へ利用する条件、保存期間、委託先、設定変更権限を契約と管理画面に突合した。顧客同意を要する利用は同意取得から投入までの記録を追跡し、同意がなければ技術的に止まるかも確認した。学習利用の拒否だけで外部送信や保存がなくなるとは判断しなかった。 各証拠に確認時点と抽出条件を付し、被監査部門に事実確認を求めた。個人契約や無料利用は台帳外の可能性があるため、利用照会も実施し、把握し切れない範囲を監査の限界として残した。 評価の課題は、API連携の停止が顧客サービスへ及ぼす範囲を把握できないことである。私は秘密情報ごとに呼出元、権限、利用先を対応付け、失効時の代替経路と再発行手順の記録を確認した。実際の失効操作は運用部門の権限とし、監査で本番を停止させなかった。

結論(設問ウ)

第一に、開発用ロールから本番の顧客データ保管先を読める過剰権限があった。環境分離規程との差異と実効権限を証拠に、運用部門による権限削除と利用履歴調査を提言した。変更時の権限テストを組み込み、命名規則だけで再発防止としないことを求めた。 第二に、委託先の継続評価が11件未実施で、うち3件はSOC2報告書の評価期間後を補う証拠がなかった。また、APIの認証情報2件がコード内に残っていた。台帳で再評価時期と不足証拠を管理し、認証情報は影響調査と失効・再発行を先に行い、その後に秘密情報管理基盤へ移すよう提言した。既に露出した秘密を保存先へ移すだけでは安全にならないためである。 第三に、AI機能12件中2件が顧客データを学習利用できる設定で、別の1件は契約上必要な顧客同意を確認する手続がなかった。対象データの投入を制限し、契約と設定を再評価して利用可否を決めることを提言した。学習拒否設定だけで同意不足を解消したとは扱わなかった。 経営層には顧客への影響と優先順位を、技術部門には権限経路や設定差分、契約担当には不足証拠を示した。CISO、CTOと契約管理部門が責任者・期限を決め、監査室は運用承認に加わらず、是正の証拠を再検証する立場を保った。三つの指摘を具体的な作業単位で管理し、分母のない完了率を示さず、重大な未完了項目を月次で経営層に報告する。個人利用の把握不足も次期監査の課題として残し、今回の統制を全利用の安全保証とは表現しないことにした。

試験制度・公式過去問の確認: IPA 情報処理技術者試験

自分の答案を AI で採点してみる

上記の答案例を参考に論述を書いたら、AI 添削で「適合度・論理性・具体性・業種事例」の4軸でフィードバックを受けましょう。

AI 論述添削を試す →

システム監査技術者 の学習ガイド