説明 監査作業を開始する前の最も重要なアクションは、管理目標を確立することです。管理目標は、アプリケーションの情報保護に関連して監査が達成または検証することを意図した特定の目標または結果です1。管理目標は、監査手順の設計と実行、監査証拠の評価、監査結果と推奨事項の報告の基礎を提供します2。管理目標は、監査の範囲と基準をビジネスのニーズや期待に合わせて調整し、監査が関連性があり、信頼性があり、効率的であることを保証するのにも役立ちます3。 情報保護監査の管理目標の例は次のとおりです。 アプリケーションに保存されている情報が機密性、価値、および規制要件に従って確実に分類されていることを確認するため アプリケーションに保存されている情報が必要に応じて暗号化、マスク化、または匿名化されていることを確認するため アプリケーションに保存されている情報がアクセス可能であることを確認するため許可されたユーザーおよびプロセスのみが使用すること アプリケーションに保存されている情報が、ビジネス継続性と保持ポリシーに従って確実にバックアップ、復元、および保持されること アプリケーションに保存されている情報が、不正な情報がないか監視、記録、および監査されることを保証することまたは異常な活動 したがって、選択肢 B が正解です。 選択肢 A は不正解です。修復レポートの確認は、監査作業を開始する前の最も重要なアクションではありません。修復レポートは、以前の監査結果または問題が被監査者によってどのように解決または対処されたかを説明する文書です4。修復レポートのレビューは、アプリケーションにおける情報保護の現状を理解するのに役立つ場合がありますが、監査の管理目標を定義するための前提条件ではありません。 選択肢 C は不正解です。脅威の状況を評価することは、監査作業を開始する前の最も重要なアクションではありません。脅威の状況とは、アプリケーションに保存されている情報に影響を与える可能性のある、サイバー攻撃やデータ侵害の潜在的な発生源、手法、および影響のセットです5。脅威の状況を評価することは、アプリケーションの情報保護のリスクと脆弱性を特定して優先順位を付けるのに役立つ場合がありますが、監査の管理目標を定義するための前提条件ではありません。 選択肢 D は不正解です。侵入テストの実行は、監査作業を開始する前の最も重要なアクションではありません。侵入テストは、現実世界のサイバー攻撃やデータ侵害をシミュレートして、情報システムやアプリケーションのセキュリティと復元力をテストする手法です。