システム監査試験対策(その5:最終回)
前回 まででシステム監査基準とか大まかな 監査 の流れとかをまとめました。 試験自体は 来週 なので今回が最終回です。でどういう内容かというと 法令 関連を まとめておきます。 1.対策基準 以下の3つは、、、古すぎるだろ。あかんじゃないか前世紀の感覚で 対策基準を定めてそれが生きているとはどういうこと? ・ コンピュータウイルス対策基準 ・ コンピュータ不正アクセス対策基準 ・ ソフトウェア管理ガイドライン 2.セキュリティ関連 ・ ISO27001 情報セキュリティマネジメントシステム要求事項 Pマークの要求事項と対応している模様 ・ ISO15408(JIS X 5070) セキュリティの機能要件と保証要件をまとめた規格 EAL がポイント ・その他(ISO27001に統合された) BS7799 :英国のマネジメントシステムでISO17799の元 ISO17799 :BS7799を元とした規格、ISO27001に統合 ISMS :日本独自、ISO27001に統合 3. 刑法 ・電磁的記録の定義: 第7条の2 ・電磁的記録の不正作出・供用罪: 第161条の2 ・電子計算機損壊業務妨害罪: 第234条の2 ・電子計算機使用詐欺罪: 第246条の2 4. 不正アクセス禁止法 ・目的: 第1条 ・不正アクセス行為: 第2条 主に なりすまし と 不正認証 により他人のIDを使用してシステムに ログインすること ・不正アクセス助長行為: 第5条 5. 金融商品取引法 (J-SOX法) ・法律の根拠 規程自体は 第24条 にある通りだがそれ以上のことは ガイドライン で 詳細を定義してある模様 *財務報告に係る内部統制の評価及び監査の基準 *財務報告に係る内部統制の評価及び監査に関する実施基準 こんなん もあった。 ・内部統制 ( 6つの枠組み ) 統制環境 リスクの評価と対応 統制活動 情報と伝達 モニタリング ( 3種類の統制 ) 全社的な内部統制→IT全社的統制 業務プロセスに係る内部統制→ I...