情報セキュリティ

基本情報技術者試験C社は、サーバの基盤(物理・仮想化・OSより下位)はクラウド事業者が運用するIaaSを利用し、その上に自社でOS…

情報セキュリティ情報セキュリティ難易度:normal
C社は、サーバの基盤(物理・仮想化・OSより下位)はクラウド事業者が運用するIaaSを利用し、その上に自社でOSとアプリケーションを構築している。利用者が登録したアプリのアカウント設定の不備を突かれて情報が漏えいした。責任共有モデルに照らした責任の所在として、最も適切なものはどれか。
漏えいの起点がクラウド基盤上の処理である以上、原因の階層を問わず事業者がすべて一括で責任を負う。
運用を委託しているのは事業者であり、設定の不備も含め第一義的な責任は事業者側にある。
OSやアプリの構築・設定はC社が担う層であり、設定不備による当該漏えいの責任はC社にある。
設定の不備はSaaSと同様にサービス提供側の管理責任に含まれ、C社の負担は限定される。
正解
ウ.OSやアプリの構築・設定はC社が担う層であり、設定不備による当該漏えいの責任はC社にある。

責任共有モデルでは、クラウド事業者と利用者が階層ごとに責任を分担する。IaaSでは物理基盤・仮想化基盤までを事業者が、その上のOS・ミドルウェア・アプリケーション・データ・各種設定を利用者(C社)が担う。本件はC社が構築したアプリのアカウント設定不備が原因であり、設定はC社の責任範囲であるため、漏えいの責任はC社にある。

?選択肢ごとの解説

ア ×事業者の責任は契約したサービス階層(IaaSなら基盤層)に限られ、利用者が構築・設定したOSやアプリの不備まで事業者が負うわけではない。
イ ×事業者が運用するのは基盤層であり、その上の設定はC社が担うため、設定不備の第一義的責任を事業者に置くのは責任分担の前提に反する。
ウ ○責任共有モデルでは、クラウド事業者と利用者が階層ごとに責任を分担する。IaaSでは物理基盤・仮想化基盤までを事業者が、その上のOS・ミドルウェア・アプリケーション・データ・各種設定を利用者(C社)が担う。本件はC社が構築したアプリのアカウント設定不備が原因であり、設定はC社の責任範囲であるため、漏えいの責任はC社にある。
エ ×本件はIaaSであり利用者の責任範囲はSaaSより広くOS・アプリ・設定に及ぶため、SaaS同様に提供側責任とみなすのは誤りである。
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。

基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。

登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。

作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0183

【基本情報技術者試験】C社は、サーバの基盤(物理・仮想化・OSより下位)はクラウド…|正解「OSやアプリの構築・設定はC…」|ukamiru 過去問