情報セキュリティ
基本情報技術者試験|P社では、サーバごとに導入ソフトとバージョンを把握できておらず、重大な脆弱性が公表された際、自社のどのサーバが該…
P社では、サーバごとに導入ソフトとバージョンを把握できておらず、重大な脆弱性が公表された際、自社のどのサーバが該当し対処が必要かを即座に判断できなかった。脆弱性公表時に迅速かつ漏れなく対応できる体制づくりとして、最も適切なものはどれか。
ア公表があるたびに各サーバへ個別にログインし、導入状況をその都度調べていく。
イ全サーバに修正プログラムを一律で自動適用する設定にし、該当判断の手間を省いておく。
ウ重要なサーバを選び、それらに絞って優先的に手作業で点検する運用を続ける。
エ全サーバの導入ソフトとバージョンを台帳で一元管理し、公表時に該当資産を引く。
正解
エ.全サーバの導入ソフトとバージョンを台帳で一元管理し、公表時に該当資産を引く。
課題は『どのサーバが該当するか即座に判断できない』点であり、原因は構成情報を平時から把握していないことである。全サーバの導入ソフトとバージョンを構成管理台帳で一元管理しておけば、脆弱性公表時に台帳を検索するだけで影響を受ける資産を即座かつ網羅的に特定でき、迅速で漏れのない対応が可能になる。原因に直接対応している。
?選択肢ごとの解説
ア ×公表のたびに個別調査する方法は時間がかかり、サーバ数が多いほど特定が遅れ漏れも生じるため、迅速性と網羅性を欠く。
イ ×一律自動適用は互換性問題や予期せぬ停止を招くおそれがあり、適用前にどのサーバが該当するか把握する課題自体も解決しない。
ウ ×重要サーバだけの点検は対象を絞ることで漏れを生み、該当する非重点サーバが放置されるため網羅性に欠ける。
エ ○課題は『どのサーバが該当するか即座に判断できない』点であり、原因は構成情報を平時から把握していないことである。全サーバの導入ソフトとバージョンを構成管理台帳で一元管理しておけば、脆弱性公表時に台帳を検索するだけで影響を受ける資産を即座かつ網羅的に特定でき、迅速で漏れのない対応が可能になる。原因に直接対応している。
情報セキュリティの他の問題
Q社は顧客の個人情報の処理を外部業者へ委託している。契約書には機密保持条項を記載しているが、委託先が実際にどのような安全管理…R社の経理部では、一人の担当者が支払データの登録から承認、振込実行までをすべて単独で行えるため、不正な振込が行われても誰にも…S社では、すべての文書を一律に同じ厳重さで保管・管理しているため、公開可能な広報資料にも過剰な手間がかかる一方、極秘の設計情…T社では、私物を含む任意のUSBメモリを業務PCに自由に接続でき、社員が大容量の機密ファイルを無断で持ち出したり、外部で拾っ…U社はテレワークを導入し、社員が私物PCから社内システムへ接続して業務データをダウンロードしている。私物PCのセキュリティ状…V社の営業フロアは来客が自由に行き来でき、商談スペースの隣で社員が顧客情報を画面に表示して作業している。商談中の来客から社員…W社では、システム管理者が深夜や休日に本番データベースへ直接接続して大量のデータを抽出できるが、その操作は誰のチェックも受け…X社では、リース満了した業務PCを返却する際、デスクトップ上のファイルをごみ箱に入れて空にする操作だけで処分している。後日、…
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。
基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0028
