情報セキュリティ
基本情報技術者試験「アクセス制御」の問題
G社では来訪者や短期研修生にゲストアカウントを発行しているが、利用期間の定めがなく、用が済んでも有効なまま放置されている。過去に発行されたゲストアカウントが何に使われているか誰も把握していない。ゲストアカウントを安全に運用する対策として、最も適切なものはどれか。
アゲストアカウントの総数に上限を設け、不足したら使い終えた既存のものを別の来訪者へ使い回す。
イゲストでも操作に迷わないよう、社員と同等の広い権限をあらかじめ与えておく。
ウ発行のたびに利用目的と使用できる期日を結び付け、その期日が来たら有効性を自動で打ち切る。
エ配布の手間を抑えるため、ゲストアカウントのパスワードを全件で共通の一つにそろえる。
正解
ウ.発行のたびに利用目的と使用できる期日を結び付け、その期日が来たら有効性を自動で打ち切る。
問題は『期限の定めがなく用済み後も有効なまま放置される』点にある。発行時に利用目的と有効期限を必ず設定し、期限が来たら自動的に無効化する仕組みにすれば、不要になったゲストアカウントが自然に消滅し、放置による不正利用のリスクを構造的に排除できる。
?選択肢ごとの解説
ア ×アカウントの使い回しは誰が何に使ったかを追跡不能にし、共有アカウントと同じ問題を生むため、安全な運用に逆行する。
イ ×ゲストに社員同等の権限を与えるのは最小権限に反し、一時利用者に過剰な権限を渡すことで漏えいリスクを著しく高める。
ウ ○問題は『期限の定めがなく用済み後も有効なまま放置される』点にある。発行時に利用目的と有効期限を必ず設定し、期限が来たら自動的に無効化する仕組みにすれば、不要になったゲストアカウントが自然に消滅し、放置による不正利用のリスクを構造的に排除できる。
エ ×パスワードを全件共通にすると一つの漏えいで全ゲストアカウントが危険にさらされ、個別の追跡も不能になるため不適切である。
情報セキュリティの他の問題
A社の経理担当者が、取引先を装ったメールに添付された請求書ファイルを業務PCで開いたところ、見慣れない画面が一瞬表示されて消…B社のWebサービスで、複数の利用者アカウントに対し正しいIDとパスワードの組合せによるログインが短時間に外部から成立する事…C社では、退職予定者や異動者のアカウント権限の見直しが滞り、業務上不要になった共有フォルダへのアクセス権が残り続けている。情…D社のファイルサーバがランサムウェアに感染し、業務ファイルが暗号化された。D社は日次でバックアップを取得しているが、バックア…E社の従業員に、取引先銀行を名乗る『口座情報の更新が必要』というメールが届いた。本文中のリンク先URLにアクセスすると、銀行…F社は社外の従業員が、カフェなどの公衆無線LANを利用して社内システムへアクセスしている。通信内容が経路上で第三者に盗聴・改…
この問題の「深掘り・誤答の完全解説・試験のコツ・覚え方」はアプリで。
無料ではじめる →基本情報技術者試験の全問を、一問ごとにAIの8-ways解説つきで。SRS暗記カード・全真模試・弱点診断まで。まずは無料で。
作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0079
