ITIL은 IT 서비스 관리에서 성과를 올린 실천 방법을 모은 지침서(베스트 프랙티스집)로, 각 조직이 자사의 규칙을 만들 때 참고한다. 정보보안 관리시스템의 요구 사항은 JIS Q 27001(ISO/IEC 27001), 프로젝트 관리의 지식 체계는 PMBOK이나 ISO 21500, 소프트웨어 품질 특성은 JIS X 25010 등이 해당하며, 모두 ITIL이 아니다.
문제 2 | SLA
SLA(서비스 수준 협약서)에 기재할 항목으로 가장 적절한 것은 어느 것인가?
월간 시스템 가동률을 99.5% 이상으로 할 것
이용자의 만족도를 가능한 한 높이도록 노력할 것
서비스 제공자의 사내 인사 평가 제도의 내용
시스템 개발에 사용할 프로그램 언어의 종류
정답A. 월간 시스템 가동률을 99.5% 이상으로 할 것
SLA는 제공하는 서비스 품질의 수준을 달성 여부를 객관적으로 판정할 수 있는 형태로 정하는 문서이다. 가동률 99.5% 이상은 수치로 측정·검증할 수 있으므로 적절하다. 가능한 한 노력한다는 것은 측정할 수 없어 합의로서 의미가 없고, 개발에 쓰는 언어나 제공자의 인사 제도는 서비스 품질의 수준 자체가 아니므로 SLA의 기재 항목으로 적절하지 않다.
문제 3 | SLM
SLM(서비스 수준 관리)의 활동으로 가장 적절한 것은 어느 것인가?
장애가 발생했을 때만 서비스 수준을 측정하고 기록한다
서비스 수준의 실적을 정기적으로 측정·평가하고 필요에 따라 개선책을 실시한다
서비스 수준이 미달일 때는 SLA의 수치를 실적에 맞추어 자동으로 낮춘다
서비스 시작 시에 SLA를 체결하고 이후에는 내용을 재검토하지 않고 운영한다
정답B. 서비스 수준의 실적을 정기적으로 측정·평가하고 필요에 따라 개선책을 실시한다
SLM은 SLA로 합의한 수준을 유지·향상시키기 위해 실적을 정기적으로 측정·평가하고 PDCA 사이클로 개선을 이어 가는 활동이다. 체결 후 재검토하지 않는 운영이나 장애 시에만 하는 측정으로는 지속적인 품질 관리가 되지 않는다. 미달 시에 목표치를 실적에 맞추어 기계적으로 낮추는 것은 개선이 아니고 이용자와의 합의도 필요하므로 잘못이다.
문제 4 | 서비스 데스크
서비스 데스크(헬프 데스크)의 역할로 가장 적절한 것은 어느 것인가?
자사의 중기 경영 계획에 기초하여 다음 연도 IT 투자 예산의 배분을 결정한다
정보시스템 부문에 필요한 인력의 채용과 부문 내 배치를 결정한다
이용자에게 업무상 요망을 청취하여 시스템의 요구사항 정의를 수행하고 개발용 사양서를 작성한다
이용자의 문의와 장애 연락을 접수하는 단일 창구가 되어 기록과 대응 진척을 관리한다
정답D. 이용자의 문의와 장애 연락을 접수하는 단일 창구가 되어 기록과 대응 진척을 관리한다
서비스 데스크는 이용자의 문의·장애 연락·의뢰를 접수하는 단일 창구로, 접수 내용의 기록과 해결까지의 진척 관리를 담당한다. 요구사항 정의는 개발 공정, 인력의 채용·배치는 인사, IT 투자 예산의 결정은 경영자나 IT 전략 부문의 역할로, 모두 서비스 데스크의 역할이 아니다.
문제 5 | 인시던트 관리
인시던트 관리의 주된 목적은 어느 것인가?
중단된 서비스를 가능한 한 빨리 복구하여 업무에 미치는 영향을 최소한으로 하는 것
시스템에 대한 변경 요청의 영향을 평가하여 실시 가부를 승인하는 것
구성 항목의 정보를 정확히 기록하여 최신 상태로 유지하는 것
인시던트의 근본 원인을 밝혀내어 항구적인 대책을 실시하는 것
정답A. 중단된 서비스를 가능한 한 빨리 복구하여 업무에 미치는 영향을 최소한으로 하는 것
인시던트 관리의 목적은 서비스의 조기 복구이며, 원인을 완전히 알지 못해도 대체 수단이나 재기동 등으로 업무를 재개시키는 것을 우선한다. 근본 원인의 제거는 문제 관리, 변경의 영향 평가와 승인은 변경 관리, 구성 정보의 유지는 구성 관리의 목적으로, 모두 별개의 프로세스이다.
문제 6 | 문제 관리
같은 내용의 장애가 매달 반복해서 발생하고 있다. 재발을 막기 위해 수행할 활동으로 가장 적절한 것은 어느 것인가?
장애가 발생할 때마다 서버를 재기동하여 빨리 복구하는 절차를 정비한다
장애 접수 건수를 집계하여 서비스 데스크의 인원을 늘린다
장애의 근본 원인을 조사·특정하고 원인을 제거하는 항구 대책을 실시한다
장애 발생 시 이용자에게 통지할 메일 문안을 미리 준비해 둔다
정답C. 장애의 근본 원인을 조사·특정하고 원인을 제거하는 항구 대책을 실시한다
재발 방지는 문제 관리의 역할로, 근본 원인을 특정하여 제거하는 항구 대책을 수행한다. 재기동 절차의 정비나 통지 문안의 준비, 인원 증원은 발생한 장애에 대한 대처를 빠르게 하거나 부하를 분산하는 인시던트 관리 측의 시책이라, 원인 자체는 없어지지 않으므로 재발 방지가 되지 않는다.
문제 7 | 릴리스 관리
승인된 변경 내용을 계획에 따라 운영 환경에 확실히 도입하여 가동시키는 활동은 어느 것인가?
문제 관리
릴리스 관리
인시던트 관리
가용성 관리
정답B. 릴리스 관리
승인된 변경을 운영 환경에 전개하여 가동시키는 것은 릴리스 관리이다. 인시던트 관리는 서비스의 조기 복구, 문제 관리는 근본 원인의 제거, 가용성 관리는 합의한 수준으로 서비스를 사용할 수 있는 상태를 유지하는 것이 목적으로, 운영 환경으로의 도입 작업을 담당하는 프로세스가 아니다.
문제 8 | 에스컬레이션
서비스 데스크에서 에스컬레이션의 설명으로 가장 적절한 것은 어느 것인가?
이용자를 대상으로 조작 방법을 설명하는 연수를 실시하는 것
접수한 문의 건수와 대응 시간을 집계하여 보고하는 것
담당자가 스스로 해결할 수 없는 안건을 전문 기술자나 상위 책임자에게 인계하는 것
문의가 많은 질문과 답변을 FAQ로 웹사이트에 공개하는 것
정답C. 담당자가 스스로 해결할 수 없는 안건을 전문 기술자나 상위 책임자에게 인계하는 것
에스컬레이션은 1차 접수 담당자가 해결할 수 없는 안건을 더 전문적인 담당자나 상위 책임자에게 인계하여 확실한 해결로 이어 가는 구조이다. FAQ 공개는 이용자의 자기 해결 지원, 건수 집계는 실적 보고, 연수 실시는 이용자 교육으로, 모두 에스컬레이션과 다르다.
문제 9 | 차등의 정의
차등 백업의 설명으로 가장 적절한 것은 어느 것인가?
매번 모든 데이터를 통째로 복제한다
변경된 데이터를 실시간으로 다른 디스크에 이중으로 기록한다
직전의 전체 백업 이후에 변경된 데이터를 매번 한꺼번에 복제한다
직전의 백업(전체 또는 증분) 이후에 변경된 데이터만 복제한다
정답C. 직전의 전체 백업 이후에 변경된 데이터를 매번 한꺼번에 복제한다
차등 백업은 기준이 되는 직전의 전체 백업 이후에 변경된 부분을 그때마다 한꺼번에 복제하는 방식이다. 직전 백업 이후의 변경분만 취하는 것은 증분 백업, 매번 전부를 취하는 것은 전체 백업, 실시간 이중 기록은 미러링(RAID1)으로, 모두 차등 백업이 아니다.
문제 10 | 증분의 복원
일요일에 전체 백업을 받고, 월요일부터 토요일까지는 매일 증분 백업을 받고 있다. 목요일 업무 종료 후에 받은 백업 직후에 디스크 장애가 발생한 경우, 데이터를 복원하기 위해 필요한 백업 미디어의 조합은 어느 것인가?
목요일에 받은 증분 백업만
일요일의 전체 백업과 월요일·화요일·수요일·목요일의 증분 백업
일요일에 받은 전체 백업과 목요일 업무 종료 후에 받은 증분 백업만
월요일부터 목요일까지 받은 증분 백업만
정답B. 일요일의 전체 백업과 월요일·화요일·수요일·목요일의 증분 백업
증분 백업은 직전 백업 이후의 변경분만 보유하므로, 전체 백업을 복원한 뒤 그 이후에 받은 모든 증분을 오래된 순서대로 적용해야 한다. 따라서 일요일의 전체 백업과 월~목의 증분 4개가 필요하다. 증분만으로는 전체 데이터가 갖추어지지 않고, 전체 백업과 목요일 증분만으로는 월~수의 변경이 사라진다(그것은 차등 백업일 때의 조합이다).
문제 11 | 차등의 복원
일요일에 전체 백업, 월요일부터는 매일 차등 백업을 받고 있다. 목요일의 차등 백업을 받은 직후에 장애가 발생한 경우, 복원에 필요한 백업 미디어의 개수는 어느 것인가?
4개
1개
5개
2개
정답D. 2개
차등 백업은 직전의 전체 백업 이후의 변경분을 모두 포함하므로, 최신 차등 백업 1개에 그때까지의 변경이 집약되어 있다. 따라서 일요일의 전체 백업과 목요일의 차등 백업, 합계 2개로 복원할 수 있다. 1개로는 전체 또는 차등 중 한쪽밖에 없어 부족하다. 5개가 필요한 것은 증분 백업의 경우(전체 1개+월~목의 증분 4개)이고, 4개는 어느 방식의 필요 개수와도 일치하지 않는다.
문제 12 | 취득 시간 비교
동일한 데이터를 대상으로 했을 때, 1회당 백업 취득에 걸리는 시간과 데이터양에 관한 기술로 가장 적절한 것은 어느 것인가?
차등 백업이 가장 크고 증분 백업이 가장 작다
3가지 방식 모두 취득에 걸리는 시간과 데이터양은 같다
전체 백업이 가장 크고 증분 백업이 가장 작다
증분 백업이 가장 크고 전체 백업이 가장 작다
정답C. 전체 백업이 가장 크고 증분 백업이 가장 작다
매번 전부를 복제하는 전체 백업이 가장 크고, 직전 백업 이후의 변경분만 취하는 증분 백업이 가장 작다. 차등은 그 중간이다. 한편 복원에 걸리는 시간은 반대 순서로, 전체가 가장 짧고 증분이 가장 길다. 취득 시간과 복원 시간 중 어느 쪽을 묻고 있는지 읽어 구분하는 것이 중요하다.
문제 13 | 잡 관리
잡 관리(잡 스케줄러)의 역할로 가장 적절한 것은 어느 것인가?
이용자별로 접근할 수 있는 파일의 범위와 허가할 조작 권한을 설정한다
프로그램의 오류를 찾기 위해 단위 테스트를 실시한다
여러 처리의 실행 순서와 실행 시각을 미리 정의하여 자동으로 기동·감시한다
네트워크 통신량을 측정하여 대역을 제어한다
정답C. 여러 처리의 실행 순서와 실행 시각을 미리 정의하여 자동으로 기동·감시한다
잡 관리는 야간 배치처럼 정해진 순서·시각에 실행시키고 싶은 처리를 잡으로 정의하고, 자동 기동·실행 감시·이상 종료 시의 통지 등을 수행하는 구조이다. 접근 권한 설정은 접근 관리, 통신량 측정과 대역 제어는 네트워크 관리, 단위 테스트 실시는 개발 공정의 작업으로, 잡 관리의 역할이 아니다.
문제 14 | 시스템 전환
시스템 전환에서 일괄(일제) 전환 방식의 특징으로 가장 적절한 것은 어느 것인가?
부문이나 업무별로 순서대로 전환하기 때문에 전환 기간이 길어지기 쉽다
신구 시스템을 일정 기간 동시에 가동시키고 처리 결과를 맞추어 보면서 전환한다
전환 후에는 구 시스템의 데이터를 이용하지 않으므로 데이터 이행 작업이 불필요해진다
단기간에 전환을 완료할 수 있고 비용도 억제되지만, 문제가 발생했을 때의 영향이 전체에 미친다
정답D. 단기간에 전환을 완료할 수 있고 비용도 억제되지만, 문제가 발생했을 때의 영향이 전체에 미친다
일괄 전환은 어느 시점에 전체를 한 번에 새 시스템으로 전환하는 방식으로, 전환 기간이 짧고 비용도 억제되는 반면 결함이 생기면 회사 전체에 영향이 미친다. 신구를 동시 가동시키는 것은 병행 운용, 순서대로 전환하는 것은 단계 전환의 특징이다. 전환 방식과 관계없이 구 시스템의 데이터 이행은 통상 필요하며, 불필요해지는 일은 없다.
문제 15 | 운용 관리
시스템 운용 관리로서 일상적으로 수행하는 작업에 해당하는 것은 어느 것인가?
서버의 가동 상황과 자원 사용률을 감시하고 로그를 취득하여 보관한다
새 시스템에 요구되는 기능을 이용 부문에서 청취하여 요구사항 정의서로 정리한다
개발한 프로그램의 소스 코드를 리뷰하여 오류를 지적한다
자사의 경영 전략에 기초하여 정보화 투자의 우선순위를 결정한다
정답A. 서버의 가동 상황과 자원 사용률을 감시하고 로그를 취득하여 보관한다
시스템 운용 관리는 가동 감시, 자원 사용 상황의 파악, 로그의 취득과 보관, 백업 등 시스템을 안정적으로 가동시키는 일상 업무이다. 요구사항 정의나 코드 리뷰는 시스템 개발의 공정, 정보화 투자의 우선순위 결정은 경영·IT 전략에 관한 활동으로, 운용 관리의 작업이 아니다.
문제 16 | UPS
UPS(무정전 전원 장치)를 설치하는 주된 목적은 어느 것인가?
통신 회선이 끊어졌을 때 무선 회선으로 자동 전환한다
디스크 장애에 대비하여 데이터를 여러 디스크에 이중으로 기록한다
정전이 발생했을 때 일정 시간 전력을 공급하여 안전하게 시스템을 종료할 시간을 확보한다
서버실의 온도와 습도를 일정하게 유지하여 기기의 고장을 막는다
정답C. 정전이 발생했을 때 일정 시간 전력을 공급하여 안전하게 시스템을 종료할 시간을 확보한다
UPS는 내장 배터리로 정전 시에도 짧은 시간 동안 전력을 공급하여, 데이터를 저장하고 시스템을 정상 종료시키는(또는 자가 발전으로 인계하는) 시간을 버는 장치이다. 회선 전환은 회선 이중화, 온습도 유지는 공조 설비, 디스크 이중 기록은 미러링(RAID1)으로, 모두 UPS의 목적이 아니다.
문제 17 | 자가 발전
낙뢰로 넓은 범위에 몇 시간에 걸친 정전이 발생했다. 이 동안에도 업무 시스템을 계속 가동시키기 위해 필요한 설비는 어느 것인가?
자가 발전 장치
시큐리티 와이어
UPS(무정전 전원 장치)만
서지 프로텍터
정답A. 자가 발전 장치
몇 시간 규모의 정전에 대응하려면 연료로 발전을 계속할 수 있는 자가 발전 장치가 필요하다. UPS의 배터리로 공급할 수 있는 것은 통상 몇 분에서 몇십 분으로, 안전하게 종료시키거나 자가 발전으로 인계할 때까지의 연결에 지나지 않는다. 서지 프로텍터는 이상 고전압에서 기기를 지키는 장치, 시큐리티 와이어는 도난 방지 기구로, 정전 시의 전력 공급은 할 수 없다.
문제 18 | 테일게이팅 대책
IC 카드에 의한 입퇴실 관리를 도입한 방에서, 정규 이용자를 뒤따라 인증을 받지 않고 입실하는 테일게이팅(공동 출입)을 막는 대책으로 가장 적절한 것은 어느 것인가?
IC 카드의 패스워드를 정기적으로 변경하게 한다
입실 시 IC 카드의 판독 기록을 1년간 보관한다
실내에 설치한 PC를 시큐리티 와이어로 고정한다
입실 기록이 없는 자의 퇴실을 인정하지 않는 안티패스백을 도입한다
정답D. 입실 기록이 없는 자의 퇴실을 인정하지 않는 안티패스백을 도입한다
안티패스백은 입실 기록이 없는 자의 퇴실(또는 그 반대)을 인정하지 않는 구조로, 인증 없이 입실한 테일게이팅을 탐지·억지할 수 있다. 판독 기록의 보관은 사후 추적에는 도움이 되지만 테일게이팅 자체는 막지 못하고, 패스워드 변경은 본인 인증의 강화에 그치며, 시큐리티 와이어는 기기의 도난 방지일 뿐 입실 통제는 할 수 없다.
문제 19 | 도난 방지
사무실에 설치한 노트북 PC의 도난을 막는 물리적 대책으로 가장 적절한 것은 어느 것인가?
로그인 시에 생체 인증을 사용한다
시큐리티 와이어로 노트북 PC를 책상에 고정한다
OS에 최신 보안 패치를 적용한다
하드디스크의 내용을 암호화한다
정답B. 시큐리티 와이어로 노트북 PC를 책상에 고정한다
시큐리티 와이어는 본체를 와이어로 책상이나 기둥에 고정하여 가지고 나가는 것 자체를 물리적으로 어렵게 하는 도난 방지책이다. 암호화나 생체 인증은 도난당한 뒤의 정보 유출을 막는 대책, 보안 패치의 적용은 취약점을 악용한 공격에 대한 대책으로, 모두 도난 자체를 막는 것이 아니다.
문제 20 | 그린 IT
그린 IT의 노력에 해당하는 것은 어느 것인가?
서버에 대한 부정 접근을 탐지하는 장치를 도입한다
시스템 장애에 대비하여 원격지에 백업 센터를 설치한다
중요 데이터를 여러 매체에 분산하여 보관한다
가상화 기술로 여러 서버를 1대에 집약하여 소비 전력을 줄인다
정답D. 가상화 기술로 여러 서버를 1대에 집약하여 소비 전력을 줄인다
그린 IT는 저전력 기기의 채택이나 가상화에 의한 기기 집약 등으로 IT 기기의 제조·사용·폐기에 따르는 환경 부하를 줄이는 노력이다. 부정 접근 탐지는 정보보안 대책, 원격지 백업 센터나 데이터 분산 보관은 사업 계속·재해 대책으로, 환경 부하의 저감을 목적으로 하는 것이 아니다.
문제 21 | 서지 방호
낙뢰로 인해 전원선이나 통신선에 생기는 순간적인 이상 고전압에서 기기를 보호하는 대책은 어느 것인가?
서버실의 공조로 온도와 습도를 일정하게 유지한다
중요한 기기를 이중화하여 다중 구성으로 만들고, 고장 시에도 서비스를 계속할 수 있게 한다
서버 랙을 바닥에 볼트로 고정하여 넘어짐을 막는다
서지 방호 장치(피뢰기·서지 프로텍터)를 설치한다
정답D. 서지 방호 장치(피뢰기·서지 프로텍터)를 설치한다
낙뢰 등으로 생기는 순간적인 이상 고전압을 서지라고 하며, 이를 기기에 흘리지 않고 빠져나가게 하는 것이 서지 방호 장치(피뢰기·서지 프로텍터)이다. 랙의 고정은 지진 대책, 습도 관리는 정전기나 결로의 방지, 기기의 이중화는 고장 시에 서비스를 계속하기 위한 다중화로, 모두 서지 자체를 막는 대책이 아니다.
문제 22 | 감사의 목적
시스템 감사의 목적으로 가장 적절한 것은 어느 것인가?
정보시스템에 관련된 리스크가 적절히 관리되고 있는지 점검·평가하고 개선을 조언하는 것
정보시스템의 이용자에게 조작 방법을 교육하여 숙련도를 높이는 것
정보시스템의 장애를 조기에 복구시켜 업무에 미치는 영향을 최소화하는 것
정보시스템의 새 기능을 설계하고 개발 계획을 작성하는 것
정답A. 정보시스템에 관련된 리스크가 적절히 관리되고 있는지 점검·평가하고 개선을 조언하는 것
시스템 감사는 정보시스템이 안전·유효·효율적으로 운용되고 관련 리스크가 적절히 관리되고 있는지를 독립된 입장에서 점검·평가하고 개선을 조언하는 활동이다. 설계나 개발 계획의 작성은 개발 부문, 장애의 조기 복구는 인시던트 관리, 이용자 교육은 운용 부문의 역할로, 감사의 목적이 아니다.
문제 23 | 감사의 절차
시스템 감사를 실시하는 절차를 적절한 순서로 나열한 것은 어느 것인가?
예비 조사 → 감사 계획 수립 → 본조사 → 감사 보고 → 팔로우업
감사 계획 수립 → 본조사 → 예비 조사 → 팔로우업 → 감사 보고
본조사 → 예비 조사 → 감사 계획 수립 → 감사 보고 → 팔로우업
감사 계획 수립 → 예비 조사 → 본조사 → 감사 보고 → 팔로우업
정답D. 감사 계획 수립 → 예비 조사 → 본조사 → 감사 보고 → 팔로우업
시스템 감사는 먼저 감사 계획을 수립하고, 예비 조사로 대상의 전체상을 파악하여 중점 부분을 좁힌 뒤, 본조사에서 감사 증거를 모아 평가·결론을 내리고, 감사 보고서로 보고한 후 개선 상황을 팔로우업으로 확인한다. 다른 선택지는 계획 전에 조사를 하거나 보고와 팔로우업의 순서가 반대이므로 잘못이다.
문제 24 | 감사인의 독립성
시스템 감사인에게 요구되는 독립성에 관한 기술로 가장 적절한 것은 어느 것인가?
자신이 개발이나 운용에 관여한 시스템은 감사의 대상으로 삼아서는 안 된다
감사 대상 시스템의 운용을 겸무함으로써 실태를 정확히 파악할 수 있다
피감사 부문 관리자의 지시에 따라 감사 항목을 정해야 한다
감사인은 반드시 외부 감사 법인에 의뢰해야 하며 사내 인력으로는 감당할 수 없다
정답A. 자신이 개발이나 운용에 관여한 시스템은 감사의 대상으로 삼아서는 안 된다
감사인은 피감사 부문에서 독립된 입장이어야 하며, 자신이 관여한 시스템을 감사하면 자기 일을 스스로 평가하게 되어 객관성이 사라지므로 인정되지 않는다. 운용 겸무도 같은 이유로 부적절하다. 감사 항목을 피감사 부문의 지시로 정하는 것도 독립성에 반한다. 독립성이 확보되어 있으면 내부 감사 부문 등 사내 인력으로도 실시할 수 있으므로 외부가 아니면 안 된다는 기술도 잘못이다.
문제 25 | 감사 증적
감사 증적의 설명으로 가장 적절한 것은 어느 것인가?
감사의 목적과 대상 범위, 실시 시기를 사전에 정한 문서
감사에서 판명된 지적 사항과 개선을 위한 조언을 정리하여 경영자에게 보고하기 위해 작성하는 문서
언제 누가 어떤 처리를 했는지 나중에 추적할 수 있는, 처리 로그나 승인 기록 등의 기록
피감사 부문이 지적 사항에 대해 작성하는 개선 계획서
정답C. 언제 누가 어떤 처리를 했는지 나중에 추적할 수 있는, 처리 로그나 승인 기록 등의 기록
감사 증적은 처리 로그·입력 전표·승인 기록·변경 이력 등 처리의 경위를 나중에 추적·검증할 수 있는 기록으로, 감사인의 판단을 뒷받침한다. 감사 결과를 정리한 문서는 감사 보고서, 사전에 범위와 시기를 정한 문서는 감사 계획서, 개선 계획서는 피감사 부문이 만드는 문서로, 모두 감사 증적 자체가 아니다.
문제 26 | 팔로우업
시스템 감사에서 감사인의 팔로우업으로 가장 적절한 것은 어느 것인가?
지적한 결함을 해소하기 위해 감사인 자신이 프로그램을 수정한다
지적 사항의 개선 계획을 감사인이 입안하여 피감사 부문에 실행을 명령한다
개선이 완료될 때까지 감사 보고서의 작성과 제출을 보류한다
지적 사항에 대한 개선이 피감사 부문에서 실시되고 있는지 후일 확인한다
정답D. 지적 사항에 대한 개선이 피감사 부문에서 실시되고 있는지 후일 확인한다
팔로우업은 감사 보고에서 지적한 사항에 대해 개선이 실시되고 있는지를 감사인이 후일 확인하는 활동이다. 개선책의 실시 책임은 피감사 부문에 있으며, 감사인이 스스로 수정 작업을 하면 독립성이 사라진다. 감사인의 입장은 조언이지 명령이 아니고, 감사 보고서는 개선 완료를 기다리지 않고 제출한다.
문제 27 | 직무 분장
내부 통제에서 직무 분장의 사고방식에 기초한 대응으로 가장 적절한 것은 어느 것인가?
담당자의 부담을 줄이기 위해 승인 절차를 생략하고 사후 보고로 바꾼다
처리가 지체되지 않도록 한 명의 담당자에게 입력부터 승인까지의 권한을 몰아서 준다
지급 데이터를 입력하는 담당자와 그 내용을 승인하는 담당자를 다른 사람으로 한다
전원이 같은 권한을 갖게 하여 누구든 모든 업무를 대행할 수 있게 한다
정답C. 지급 데이터를 입력하는 담당자와 그 내용을 승인하는 담당자를 다른 사람으로 한다
직무 분장은 한 사람에게 권한을 집중시키지 않고 역할을 나눔으로써 상호 견제가 작동하게 하는 사고방식으로, 입력자와 승인자를 나누는 것은 전형적인 예이다. 한 사람에게 권한을 몰아 주거나, 승인을 생략하거나, 전원에게 같은 권한을 주는 대응은 모두 혼자서 부정이나 오류를 성립시킬 수 있는 상태를 만들므로 내부 통제상 부적절하다.
문제 28 | IT 거버넌스
IT 거버넌스의 설명으로 가장 적절한 것은 어느 것인가?
경영진이 경영 전략에 따라 IT 활용의 방향을 정하고 그 실행을 감시하며 필요에 따라 시정하는 구조를 갖추는 것
정보시스템의 운용과 조작에 숙련된 인력을 연수를 통해 계획적으로 육성하는 것
정보시스템의 가동에 필요한 전원 설비와 공조 설비를 점검으로 유지 관리하는 것
정보시스템에 장애가 발생했을 때 이용자에게 발생 상황과 복구 전망을 연락하기 위한 절차를 미리 정하는 것
정답A. 경영진이 경영 전략에 따라 IT 활용의 방향을 정하고 그 실행을 감시하며 필요에 따라 시정하는 구조를 갖추는 것
IT 거버넌스는 경영진이 경영 전략에 따라 IT 활용의 방향을 정하고, 실행 상황을 감시하며 필요하면 시정하는 경영자의 책임과 구조를 가리킨다. 장애 시 연락 절차의 정비는 인시던트 관리의 운용 절차, 인력 육성은 인재 관리, 전원과 공조 설비의 유지 관리는 퍼실리티 관리로, 모두 경영 수준의 통제 구조 자체가 아니다.
연습: 이 페이지의 문제 풀기
무작위로 출제하는 연습 도구입니다(JavaScript가 활성화된 경우에 작동합니다). 위의 문제와 해설은 그대로 모두 읽을 수 있습니다.
※ 해설은 학습용 정보 제공입니다. 시험 출제 범위와 제도는 연도에 따라 바뀌므로, 반드시 시행 기관의 공식 발표를 확인하십시오.
이 페이지는 일본어 원문을 번역한 것입니다. 번역과 원문의 내용이 다를 경우 일본어판이 우선합니다. 일본어 원문 보기