情報セキュリティ

基本情報技術者試験I社では、システムのテストに本番データベースのコピーをそのまま用いており、テスト環境には開発委託先も含め多くの人…

情報セキュリティ情報セキュリティ難易度:normal
I社では、システムのテストに本番データベースのコピーをそのまま用いており、テスト環境には開発委託先も含め多くの人がアクセスできる。本番の個人情報がテスト環境から漏えいするリスクを下げつつ、現実に近いデータでテストしたい。対策として、最も適切なものはどれか。
テスト環境のデータベースへ接続できる利用者を、社内の担当者だけに絞り込む。
本番をテスト環境へ複製する段階で、個人情報の項目を擬似の値へ差し替える。
テスト環境を本番並みのファイアウォールで囲い、外部からの不正な侵入を遮る。
テストで使ったデータをテスト完了後に速やかに消し、保持期間を短く保つ。
正解
イ.本番をテスト環境へ複製する段階で、個人情報の項目を擬似の値へ差し替える。

根本のリスク源は『テスト環境に本物の個人情報が存在し、多くの人がアクセスできる』ことである。複製時に氏名や番号などを実在しない擬似値へ置換するデータマスキングを施せば、データ形式や分布は現実に近く保ちつつ実在の個人情報そのものをテスト環境へ持ち込まないため、たとえ漏えいしても本物の個人情報は流出しない。

?選択肢ごとの解説

ア ×アクセス利用者の限定は被害範囲をやや狭めるだけで、テスト環境に本物の個人情報が存在する前提は変わらず、許可された者からの漏えいや誤操作は残る。
イ ○根本のリスク源は『テスト環境に本物の個人情報が存在し、多くの人がアクセスできる』ことである。複製時に氏名や番号などを実在しない擬似値へ置換するデータマスキングを施せば、データ形式や分布は現実に近く保ちつつ実在の個人情報そのものをテスト環境へ持ち込まないため、たとえ漏えいしても本物の個人情報は流出しない。
ウ ×ファイアウォールによる境界防御は外部侵入対策で、内部の多数の利用者がアクセスできる状況や本物データの存在というリスク源を解消しない。
エ ×事後の削除は保持期間を短縮するだけで、保持中は本物の個人情報がテスト環境に存在し続け、その間の漏えいは防げない。

情報セキュリティの他の問題

この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。

基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。

登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。

作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0165

【基本情報技術者試験】I社では、システムのテストに本番データベースのコピーをそのま…|正解「本番をテスト環境へ複製する段…」|ukamiru 過去問