情報セキュリティ
基本情報技術者試験|C社は、サーバの基盤(物理・仮想化・OSより下位)はクラウド事業者が運用するIaaSを利用し、その上に自社でOS…
C社は、サーバの基盤(物理・仮想化・OSより下位)はクラウド事業者が運用するIaaSを利用し、その上に自社でOSとアプリケーションを構築している。利用者が登録したアプリのアカウント設定の不備を突かれて情報が漏えいした。責任共有モデルに照らした責任の所在として、最も適切なものはどれか。
ア漏えいの起点がクラウド基盤上の処理である以上、原因の階層を問わず事業者がすべて一括で責任を負う。
イ運用を委託しているのは事業者であり、設定の不備も含め第一義的な責任は事業者側にある。
ウOSやアプリの構築・設定はC社が担う層であり、設定不備による当該漏えいの責任はC社にある。
エ設定の不備はSaaSと同様にサービス提供側の管理責任に含まれ、C社の負担は限定される。
正解
ウ.OSやアプリの構築・設定はC社が担う層であり、設定不備による当該漏えいの責任はC社にある。
責任共有モデルでは、クラウド事業者と利用者が階層ごとに責任を分担する。IaaSでは物理基盤・仮想化基盤までを事業者が、その上のOS・ミドルウェア・アプリケーション・データ・各種設定を利用者(C社)が担う。本件はC社が構築したアプリのアカウント設定不備が原因であり、設定はC社の責任範囲であるため、漏えいの責任はC社にある。
?選択肢ごとの解説
ア ×事業者の責任は契約したサービス階層(IaaSなら基盤層)に限られ、利用者が構築・設定したOSやアプリの不備まで事業者が負うわけではない。
イ ×事業者が運用するのは基盤層であり、その上の設定はC社が担うため、設定不備の第一義的責任を事業者に置くのは責任分担の前提に反する。
ウ ○責任共有モデルでは、クラウド事業者と利用者が階層ごとに責任を分担する。IaaSでは物理基盤・仮想化基盤までを事業者が、その上のOS・ミドルウェア・アプリケーション・データ・各種設定を利用者(C社)が担う。本件はC社が構築したアプリのアカウント設定不備が原因であり、設定はC社の責任範囲であるため、漏えいの責任はC社にある。
エ ×本件はIaaSであり利用者の責任範囲はSaaSより広くOS・アプリ・設定に及ぶため、SaaS同様に提供側責任とみなすのは誤りである。
情報セキュリティの他の問題
D社は顧客資料をクラウドストレージに保存し、社内の特定部署だけで共有している。あるとき、本来は限定共有のはずのフォルダが『リ…E社はテレワークのため、自宅から社内網へ接続するVPN装置を運用している。セキュリティ機関から、E社が使用している型番のVP…F社では、従業員が私物スマートフォンで業務メールや顧客データを扱うBYODを認めている。私物端末の紛失・盗難時に、端末内の業…G社は工場に多数のネットワークカメラやセンサ機器(IoT機器)を設置している。これらの機器の多くが出荷時の初期ID・パスワー…H社は自社ドメインを差出人に詐称したなりすましメールが取引先に送られる被害を受けている。受信側が、H社ドメインを名乗るメール…I社は、業務で利用しているソフトウェアの正規の自動更新を適用したところ、その更新版にあらかじめ不正なコードが仕込まれており、…J社の経理担当者に、取引先の担当者名を名乗る差出人から『振込先の銀行口座を変更したので、今回の支払いから新口座へ送金してほし…K社のセキュリティ担当者は、標的型攻撃の準備段階で攻撃者が公開情報を収集していることを警戒している。調査の結果、社員が業務用…
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。
基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0183
