情報セキュリティ
基本情報技術者試験|I社では、開発を委託した会社の要員が自社オフィスに常駐し、社員と同じ共用の作業用アカウントで社内システムを利用し…
I社では、開発を委託した会社の要員が自社オフィスに常駐し、社員と同じ共用の作業用アカウントで社内システムを利用している。委託要員が交代しても同じアカウントが使い回され、誰が何をしたか追えない状態にある。この状況を改善する対策として、最も適切なものはどれか。
ア委託要員にも社員と同じ就業規則を適用し、勤務態度の管理基準をそろえる。
イ委託契約に秘密保持条項を加え、情報漏えいが起きた時の損害賠償責任を明確に取り決める。
ウ要員ごとに固有のアカウントを割り当てて操作を本人に紐づけ、退場時に失効させる。
エ委託要員の作業時間帯を社員とずらし、システム利用の混雑を避ける。
正解
ウ.要員ごとに固有のアカウントを割り当てて操作を本人に紐づけ、退場時に失効させる。
問題は『共用アカウントの使い回しで行為を本人に紐づけられない』ことである。委託要員ごとに個別のアカウントを発行すれば操作ログが個人に対応づき、誰が何をしたか追跡できる。さらに退場時に確実に失効させれば、不要な権限が残らず使い回しもなくなる。課題に直接対応する。
?選択肢ごとの解説
ア ×就業規則の適用は労務管理の話で、アカウントの個別化や追跡可能性という技術的課題は解消しない。
イ ×秘密保持条項は契約上の抑止・救済策であり、誰が操作したか追えない状態そのものは改善しない。
ウ ○問題は『共用アカウントの使い回しで行為を本人に紐づけられない』ことである。委託要員ごとに個別のアカウントを発行すれば操作ログが個人に対応づき、誰が何をしたか追跡できる。さらに退場時に確実に失効させれば、不要な権限が残らず使い回しもなくなる。課題に直接対応する。
エ ×作業時間帯の分離は混雑回避が目的で、共用アカウントによる追跡不能の問題とは無関係である。
情報セキュリティの他の問題
J社では年一回の座学研修だけでは、従業員が不審メールの添付やリンクを実際にクリックしてしまう傾向が改まらない。研修内容が実際…K社のオフィスでは、来訪者が受付で記帳すれば社員エリアへ自由に立ち入れる。先日、商談で訪れた人物が無人の会議室や執務エリアを…L社のフロアは他部署や来客が行き交う。社員が会議や昼食で長く離席する間、PCがログイン状態のまま放置され、第三者が操作して社…A社のSOCが、ある業務PCから社内の複数サーバへ向けて、業務時間外に管理共有(IPC$)を使った認証試行が連続して発生して…B社では、社内ネットワークに接続された端末は信頼できるものとして、いったん社内網に入れば各業務システムへ追加の確認なしにアク…C社は、サーバの基盤(物理・仮想化・OSより下位)はクラウド事業者が運用するIaaSを利用し、その上に自社でOSとアプリケー…D社は顧客資料をクラウドストレージに保存し、社内の特定部署だけで共有している。あるとき、本来は限定共有のはずのフォルダが『リ…E社はテレワークのため、自宅から社内網へ接続するVPN装置を運用している。セキュリティ機関から、E社が使用している型番のVP…
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。
基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0177
