情報セキュリティ
基本情報技術者試験|W社では、システム管理者が深夜や休日に本番データベースへ直接接続して大量のデータを抽出できるが、その操作は誰のチ…
W社では、システム管理者が深夜や休日に本番データベースへ直接接続して大量のデータを抽出できるが、その操作は誰のチェックも受けず記録も残らない。管理者による不正なデータ抽出を抑止しつつ正常な保守作業は妨げない運用として、最も適切なものはどれか。
ア管理者による本番データベースへの直接接続を全面的に禁止し、保守作業も止める。
イ本番への特権操作は事前申請と承認を要件とし、操作内容を記録して後で点検する。
ウ管理者アカウントのパスワードを、他のアカウントより長く複雑なものに設定する。
エ深夜と休日は本番データベースのサーバ自体を停止し、そもそも接続できなくする。
正解
イ.本番への特権操作は事前申請と承認を要件とし、操作内容を記録して後で点検する。
課題は『特権操作が承認も記録もなく、不正を抑止も追跡もできない』点である。本番への特権操作に事前申請と承認を求め、操作内容を記録して事後に点検する仕組みにすれば、承認された保守作業は通常どおり行える一方、無断の不正抽出は申請がなく記録から検知されるため抑止できる。正常業務を妨げず原因に対応している。
?選択肢ごとの解説
ア ×直接接続の全面禁止は不正を防ぐ反面、正常な保守作業まで止めてしまい『保守を妨げない』という要件を満たさない。
イ ○課題は『特権操作が承認も記録もなく、不正を抑止も追跡もできない』点である。本番への特権操作に事前申請と承認を求め、操作内容を記録して事後に点検する仕組みにすれば、承認された保守作業は通常どおり行える一方、無断の不正抽出は申請がなく記録から検知されるため抑止できる。正常業務を妨げず原因に対応している。
ウ ×パスワードの強化は外部からの推測・突破を防ぐ対策であり、正規の管理者自身による不正抽出の抑止・追跡には効果がない。
エ ×深夜・休日のサーバ停止は緊急保守や夜間バッチを妨げるうえ、稼働時間内の不正抽出は依然として抑止・記録できない。
情報セキュリティの他の問題
N社のサーバ運用では、管理者権限を持つ共用アカウント一つを運用担当数名が日常的に使い回しており、ログには共用アカウント名しか…X社では、リース満了した業務PCを返却する際、デスクトップ上のファイルをごみ箱に入れて空にする操作だけで処分している。後日、…M社の社外向けポータルは、IDとパスワードに加えて『秘密の質問』への回答を求めている。しかし利用者の回答内容がSNSや過去の…N社の入退室用の指紋認証で、正規の社員が本人であるのに拒否されて入室できない苦情が多発している。一方で部外者が誤って受け入れ…O社のシステムは取引先の電子証明書を検証して通信相手を確認している。ある取引先で秘密鍵が漏えいし、証明書が有効期限内のまま失…P社のWebサーバは、古い利用者環境との互換のため、現在は安全でないとされる旧式の暗号方式(プロトコルや暗号スイート)での接…Q社では、機密ファイルを共通鍵で暗号化して保管している。ところが、暗号化に用いた鍵を記したファイルを、暗号化済みファイルと同…R社のWebサービスはパスワードをハッシュ化して保存しているが、攻撃者にデータベースが流出した際、同じパスワードを使う利用者…
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。
基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0035
