情報セキュリティ

基本情報技術者試験ゼロトラスト」の問題

情報セキュリティ情報セキュリティ難易度:hard
B社では、社内ネットワークに接続された端末は信頼できるものとして、いったん社内網に入れば各業務システムへ追加の確認なしにアクセスできる設計になっている。標的型攻撃で1台でも社内端末が侵害されると内部を自由に動き回られる懸念がある。ゼロトラストの考え方に沿った設計変更として、最も適切なものはどれか。
社内網と社外網の境界にファイアウォールを増設し、外部からの侵入をより厳重に防ぐ。
接続元の場所に関わらず、システム利用のたびに利用者と端末を確かめ与える権限を必要分に絞る。
社内網へ入れる端末をMACアドレスで限定し、登録済みの端末だけが接続できるよう入口で制御する。
社内網の各セグメント間にVLANを敷き、部門ごとに通信を分離して到達範囲を区切る。
正解
接続元の場所に関わらず、システム利用のたびに利用者と端末を確かめ与える権限を必要分に絞る。

ゼロトラストの核心は『ネットワークの内側だから安全』という暗黙の信頼を排除することである。接続元が社内か社外かに関わらず、システムを使うたびに利用者と端末の正当性を確かめ、与える権限を必要最小限に動的に絞る。これにより、社内端末が1台侵害されても、その端末や認証情報が各システムで都度確かめられ、内部を無条件に動き回ることを防げる。

?選択肢ごとの解説

ア ×境界のファイアウォール強化は外部からの侵入防止であり、いったん内部に入った後は無条件アクセスできる問題(暗黙の信頼)を解消しない。
イ ○ゼロトラストの核心は『ネットワークの内側だから安全』という暗黙の信頼を排除することである。接続元が社内か社外かに関わらず、システムを使うたびに利用者と端末の正当性を確かめ、与える権限を必要最小限に動的に絞る。これにより、社内端末が1台侵害されても、その端末や認証情報が各システムで都度確かめられ、内部を無条件に動き回ることを防げる。
ウ ×MACアドレスによる端末限定は社内網への接続可否を制御するだけで、正規端末が侵害された場合に内部を自由に動ける問題は残り、MACは詐称も可能である。
エ ×VLANによる分離は到達範囲を粗く区切るが部門内では依然として位置ベースの信頼が残り、アクセスごとに利用者・端末を検証する都度認可には至らない。
この問題の「深掘り・誤答の完全解説・試験のコツ・覚え方」はアプリで。

基本情報技術者試験の全問を、一問ごとにAIの8-ways解説つきで。SRS暗記カード・全真模試・弱点診断まで。まずは無料で。

無料ではじめる →

作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0182

【基本情報技術者試験】ゼロトラストの問題と解答・解説|ukamiru 過去問