情報セキュリティ

基本情報技術者試験L社は自社サービスの一部を外部の開発会社へ委託している。委託先の開発環境が侵害され、納品されるソフトウェアに不正…

情報セキュリティ情報セキュリティ難易度:normal
L社は自社サービスの一部を外部の開発会社へ委託している。委託先の開発環境が侵害され、納品されるソフトウェアに不正なコードが混入する事態を懸念している。委託元として講じる対策として、最も適切なものはどれか。
順守すべきセキュリティ水準を取り決めに明記し、受け取った成果物を確かめる手順を定める。
委託先の選定は開発費用の安さのみを基準に行い、コストを最優先する。
納品されたソフトウェアは内容を一切検証せず、委託先を全面的に信頼して受領後すぐに本番環境へそのまま展開する。
委託先との連絡はすべて口頭で行い、要求事項を文書には残さないようにする。
正解
ア.順守すべきセキュリティ水準を取り決めに明記し、受け取った成果物を確かめる手順を定める。

委託先経由の混入リスクには、委託元として求めるセキュリティ要件を契約で明確に定めて遵守を義務付け、さらに納品物に不正なコードがないかを検証する受入手順を確立して、契約と検証の両輪で管理するのが適切である。委託先任せにしない点が重要である。

?選択肢ごとの解説

ア ○委託先経由の混入リスクには、委託元として求めるセキュリティ要件を契約で明確に定めて遵守を義務付け、さらに納品物に不正なコードがないかを検証する受入手順を確立して、契約と検証の両輪で管理するのが適切である。委託先任せにしない点が重要である。
イ ×費用の安さのみで選定するとセキュリティ水準を確認できず、委託先の脆弱な体制を通じた混入リスクをむしろ高める。
ウ ×検証せず即展開するのは、混入したコードをそのまま本番へ持ち込むことを意味し、懸念しているリスクを放置する最悪の対応である。
エ ×連絡を口頭のみとし文書を残さないと、要求事項の合意も責任の所在も曖昧になり、要件の遵守を求める根拠が失われる。

情報セキュリティの他の問題

この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。

基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。

登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。

作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0120

【基本情報技術者試験】L社は自社サービスの一部を外部の開発会社へ委託している。委託…|正解「順守すべきセキュリティ水準を…」|ukamiru 過去問