平成26年度 春期 午前 問45
セキュリティ
アクセス制御に関する問題
Web サーバにおいて,機密情報を記載したページが第三者に不正利用されることを防止するためのセキュリティ対策のうち,最も適切なものはどれか。
- アWeb サーバの受信用のポート番号を標準ポート番号から変更する。
- イ機密情報を記載したページでは,アクセス時に利用者認証を要求する。
- ウ機密情報を記載したページの URL は非公開にし,関係者だけに伝える。
- エドメイン名を DNS に登録せず,IP アドレスの直接入力だけでアクセスさせる。
答えと解説を見る
✓ これが正解イ機密情報を記載したページでは,アクセス時に利用者認証を要求する。
解説
隠すだけの対策は、見つけた人には効きません。
設問は、機密情報を載せたページが第三者に不正利用されないための対策として、最も適切なものを選ばせています。物差しは一つで、見つけられたら破れてしまうかどうかです。破れるなら、それは場所を隠しているだけの手ですから落とします。破れないなら、読んでよい人かどうかを確かめている手ですから残します。適切な肢は、機密情報を載せたページでアクセス時に利用者認証を要求する、というものです。誰であるかを確かめてから通す仕組みなので、たどり着いた人がいても認証を通らなければ中身は読めません。守っているのが入口の秘密ではなく扉の鍵なので、場所が知られても壊れないわけです。これはアクセス制御の考え方そのものです。残る三つは、受信用のポート番号、ページのアドレス、名前の登録という場所の手掛かりを隠す案で、どれも誰に読ませてよいかを判定する仕組みを一つも足していません。効果がまったくないとまでは言えませんが、設問は最も適切なものを求めているので、この物差しで一つに絞ります。
ほかの選択肢はなぜ違うのか
- アWeb サーバの受信用のポート番号を標準…:標準ではない番号に変えても、順に叩いていけば見つかります。探しにくくなるだけで、読んでよい相手かどうかを判定する仕組みは一つも増えていません。
- ウ機密情報を記載したページの URL は非…:伝えた相手の側から漏れることもあれば、閲覧の履歴や参照元の情報として残り、そこから漏れることもあります。場所を知っていることが入る資格になる設計そのものが弱いといえます。
- エドメイン名を DNS に登録せず,IP …:名前を引けなくしても、アドレスは有限なので順に当たれば届いてしまいます。しかも関係者はその値を直接入力するので、値そのものが漏れれば同じ状態になります。
この問題の用語
- 利用者認証使おうとしている相手が本人かどうかを確かめる仕組み。知っていること、持っているもの、身体の特徴などを手がかりにします。
- アクセス制御誰がどの情報や機能にどこまで触れてよいかを決め、実際に制限する仕組みです。決めた方針から外れた操作を、機械の側で止めるのが要点です。
- 機密決められた人以外に見せてはならない、という扱いのことです。社外秘などの区分を決め、書類に表示して全員に周知します。
- ポート番号同じ機器の中で、どの用途の通信かを見分けるための番号。住所が建物にあたるなら、これは部屋番号にあたります。
- URLインターネット上の場所を表す住所の文字列です。指したページがサーバに無いときは、404という番号のエラーが返ります。
- ドメイン名インターネット上の場所を、人が読める形で表した名前。通信するときはIPアドレスに変換してから使われます。
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
出典:平成26年度 春期 応用情報技術者試験 午前 問45
同じ用語が出る問題
- 令和7年度 秋期 午前 問33:TCPに関する問題(ポート番号)
- 令和7年度 春期 午前 問58:ウォークスルー法の説明(機密)
- 令和7年度 春期 午前 問40:SBOMに関する問題(利用者認証)
- 令和6年度 春期 午前 問79:不正競争行為に該当するもの(ドメイン名)
- 令和5年度 春期 午前 問37(アクセス制御)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)