情報セキュリティ
基本情報技術者試験|A社では、新しい業務システムのアクセス権を利用者一人ひとりに個別に設定してきたが、利用者数が数百人規模に増え、似…
A社では、新しい業務システムのアクセス権を利用者一人ひとりに個別に設定してきたが、利用者数が数百人規模に増え、似た職務の人に同じ権限を付け忘れたり、誰がどの権限を持つか把握できない混乱が常態化している。付与・管理を効率化しつつ過不足を防ぐ設計として、最も適切なものはどれか。
ア権限の束を職務という中間層にまとめて定義し、利用者へはその束を指定して紐づける構造に切り替える。
イ利用者ごとの個別設定はそのまま続け、設定内容を一覧表に書き出して管理担当が毎月突き合わせ点検する。
ウまず全利用者へ広めの共通権限を一律に渡し、不都合が出た都度に管理担当が個別に絞り込んでいく。
エ権限設定の操作をシステム管理者一人に集約し、利用者からの申請を口頭で受けて随時設定する。
正解
ア.権限の束を職務という中間層にまとめて定義し、利用者へはその束を指定して紐づける構造に切り替える。
問題の本質は『個別設定では数が増えると一貫性と把握性が崩れる』点にある。職務に対応する役割(ロール)へ権限を集約し、利用者には役割を割り当てるロールベースアクセス制御(RBAC)にすれば、同職務には同一の権限が確実に揃い、付け忘れや過剰付与が減り、棚卸しも役割単位で容易になる。
?選択肢ごとの解説
ア ○問題の本質は『個別設定では数が増えると一貫性と把握性が崩れる』点にある。職務に対応する役割(ロール)へ権限を集約し、利用者には役割を割り当てるロールベースアクセス制御(RBAC)にすれば、同職務には同一の権限が確実に揃い、付け忘れや過剰付与が減り、棚卸しも役割単位で容易になる。
イ ×個別設定を維持したままの一覧点検は、混乱の原因である個別管理の煩雑さを残し、事後点検に過ぎないため過不足の発生自体は防げない。
ウ ×広めの共通権限を一律付与する方式は最小権限に反し、過剰権限が常態化して情報漏えいリスクを高めるため不適切である。
エ ×設定を一人に集約し口頭申請で随時対応する運用は属人的で記録も残らず、規模拡大に耐えられず誤設定や統制不能を招く。
情報セキュリティの他の問題
B社では機密文書へのアクセスを役割だけで制御してきたが、同じ役割の社員でも『社内ネットワークからの接続時のみ』『勤務時間内の…C社では、利用者が必要な権限をシステム管理者へメールで直接依頼し、管理者が内容の妥当性を判断せずそのまま付与している。後日、…D社の購買システムでは、一人の担当者が取引先の登録・発注・支払承認のすべての権限を持っている。内部監査から、不正な取引先への…E社のサーバでは、一般利用者が日常作業に使うアカウントに、必要時だけ管理者権限へ昇格できる仕組みがある。診断で『一般アカウン…F社の店舗では、レジ端末の業務アプリに店舗ごとの共有アカウントでログインし、複数の従業員が同じIDで操作している。返金処理に…G社では来訪者や短期研修生にゲストアカウントを発行しているが、利用期間の定めがなく、用が済んでも有効なまま放置されている。過…H社はシステム保守を外部委託しており、委託先の技術者に自社サーバへの保守用アカウントを発行している。委託先では誰がそのアカウ…I社では、従業員の退職手続でアカウントの無効化を情報システム部門へ依頼しているが、依頼が人事から届くのは退職日の数日後で、そ…
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。
基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0073
