情報セキュリティ
基本情報技術者試験|F社では、システムの最重要マスタ鍵を1名の管理者が単独で保管している。担当者の不在時に利用できず、また1名の不正…
F社では、システムの最重要マスタ鍵を1名の管理者が単独で保管している。担当者の不在時に利用できず、また1名の不正や鍵ファイルの単一流出で全体が危険になる点が問題視された。可用性と機密性を両立して鍵を守る方式として、最も適切なものはどれか。
ア鍵を複数の断片へ分け、定めた数が集まったときに限り元の鍵を組み立てられるようにする。
イ鍵ファイルを管理者の全員へ同一内容で配り、各自がいつでも単独で使えるようにしておく。
ウ鍵を管理者個人のパスワードでさらに包み、本人だけが取り出せるようにする。
エ鍵の利用を逐一記録し、誰がいつ何の目的で使ったかを後から監査できるようにする。
正解
ア.鍵を複数の断片へ分け、定めた数が集まったときに限り元の鍵を組み立てられるようにする。
課題は『単独保管による可用性低下と単一流出・単独不正のリスク』である。秘密分散(しきい値法)は鍵を複数の断片に分け、あらかじめ定めた数(しきい値)以上が集まったときだけ元の鍵を復元できる。1断片が漏れても復元不能なため機密性を保ち、複数の保管者のうち規定数が揃えば利用できるため不在時でも可用性を確保でき、両立を実現する。
?選択肢ごとの解説
ア ○課題は『単独保管による可用性低下と単一流出・単独不正のリスク』である。秘密分散(しきい値法)は鍵を複数の断片に分け、あらかじめ定めた数(しきい値)以上が集まったときだけ元の鍵を復元できる。1断片が漏れても復元不能なため機密性を保ち、複数の保管者のうち規定数が揃えば利用できるため不在時でも可用性を確保でき、両立を実現する。
イ ×全員への同一配布は誰でも使える可用性は得られるが、1人分の流出で鍵全体が漏れるため機密性を著しく損ない、両立しない。
ウ ×個人パスワードでの暗号化は本人だけが復号できる単独依存のままで、不在時に使えず可用性の問題を解消しない。
エ ×利用記録の取得は事後の監査手段であり、保管方式そのものを改善せず可用性・機密性の両立にはつながらない。
情報セキュリティの他の問題
G社は、保有する購買履歴を統計分析のため外部研究機関へ提供したい。提供データから特定の個人を識別できず、かつ元の個人情報に復…H社では、顧客データを社内のデータ分析チームが継続的に分析する。分析担当者の手元データから直接は個人を特定できないようにしつ…I社では、システムのテストに本番データベースのコピーをそのまま用いており、テスト環境には開発委託先も含め多くの人がアクセスで…J社は、社外の取引先と共有する資料をクラウドストレージに置いている。設定を確認したところ、一部のフォルダがリンクを知る誰もが…K社では、機密データを社外へ持ち出す際の手続が定まっておらず、各自の判断で外部媒体やクラウドへ自由にコピーして持ち出している…L社は長期間同じ共通鍵で大量の機密データを暗号化し続けている。鍵が一度漏えいすると過去から将来までの全データが解読される点が…A社のサーバ室はICカードのかざしだけで解錠できる。退職者が返却し忘れたカードや、貸し借りされたカードによる無断入室が懸念さ…B社のサーバ室は施錠された専用区画にあり、入室できるのは運用担当に限られている。ところが、入室権限を持つ清掃や設備保守の作業…
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。
基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0162
