情報セキュリティ
基本情報技術者試験|B社では、社内ネットワークに接続された端末は信頼できるものとして、いったん社内網に入れば各業務システムへ追加の確…
B社では、社内ネットワークに接続された端末は信頼できるものとして、いったん社内網に入れば各業務システムへ追加の確認なしにアクセスできる設計になっている。標的型攻撃で1台でも社内端末が侵害されると内部を自由に動き回られる懸念がある。ゼロトラストの考え方に沿った設計変更として、最も適切なものはどれか。
ア社内網と社外網の境界にファイアウォールを増設し、外部からの侵入をより厳重に防ぐ。
イ接続元の場所に関わらず、システム利用のたびに利用者と端末を確かめ与える権限を必要分に絞る。
ウ社内網へ入れる端末をMACアドレスで限定し、登録済みの端末だけが接続できるよう入口で制御する。
エ社内網の各セグメント間にVLANを敷き、部門ごとに通信を分離して到達範囲を区切る。
正解
イ.接続元の場所に関わらず、システム利用のたびに利用者と端末を確かめ与える権限を必要分に絞る。
ゼロトラストの核心は『ネットワークの内側だから安全』という暗黙の信頼を排除することである。接続元が社内か社外かに関わらず、システムを使うたびに利用者と端末の正当性を確かめ、与える権限を必要最小限に動的に絞る。これにより、社内端末が1台侵害されても、その端末や認証情報が各システムで都度確かめられ、内部を無条件に動き回ることを防げる。
?選択肢ごとの解説
ア ×境界のファイアウォール強化は外部からの侵入防止であり、いったん内部に入った後は無条件アクセスできる問題(暗黙の信頼)を解消しない。
イ ○ゼロトラストの核心は『ネットワークの内側だから安全』という暗黙の信頼を排除することである。接続元が社内か社外かに関わらず、システムを使うたびに利用者と端末の正当性を確かめ、与える権限を必要最小限に動的に絞る。これにより、社内端末が1台侵害されても、その端末や認証情報が各システムで都度確かめられ、内部を無条件に動き回ることを防げる。
ウ ×MACアドレスによる端末限定は社内網への接続可否を制御するだけで、正規端末が侵害された場合に内部を自由に動ける問題は残り、MACは詐称も可能である。
エ ×VLANによる分離は到達範囲を粗く区切るが部門内では依然として位置ベースの信頼が残り、アクセスごとに利用者・端末を検証する都度認可には至らない。
情報セキュリティの他の問題
L社はテレワークと社外からのクラウド業務システム利用を進めており、社内網を経由しないアクセスが増えている。社内網に入っている…C社は、サーバの基盤(物理・仮想化・OSより下位)はクラウド事業者が運用するIaaSを利用し、その上に自社でOSとアプリケー…D社は顧客資料をクラウドストレージに保存し、社内の特定部署だけで共有している。あるとき、本来は限定共有のはずのフォルダが『リ…E社はテレワークのため、自宅から社内網へ接続するVPN装置を運用している。セキュリティ機関から、E社が使用している型番のVP…F社では、従業員が私物スマートフォンで業務メールや顧客データを扱うBYODを認めている。私物端末の紛失・盗難時に、端末内の業…G社は工場に多数のネットワークカメラやセンサ機器(IoT機器)を設置している。これらの機器の多くが出荷時の初期ID・パスワー…H社は自社ドメインを差出人に詐称したなりすましメールが取引先に送られる被害を受けている。受信側が、H社ドメインを名乗るメール…I社は、業務で利用しているソフトウェアの正規の自動更新を適用したところ、その更新版にあらかじめ不正なコードが仕込まれており、…
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。
基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0182
