平成27年度 春期 午前 問42
セキュリティ
NIST の定義によるクラウドサービスモデルのうち,クラウド利用企業の責任者がセキュリティ対策に関して表中の項番 1 と 2 の責務を負うが,項番 3〜5 の責務を負わないものはどれか。
| 項番 | 責務 |
|---|---|
| 1 | アプリケーションに対して,データのアクセス制御と暗号化の設定を行う。 |
| 2 | アプリケーションに対して,セキュアプログラミングと脆弱性診断を行う。 |
| 3 | DBMS に対して,修正プログラム適用と権限設定を行う。 |
| 4 | OS に対して,修正プログラム適用と権限設定を行う。 |
| 5 | ハードウェアに対して,アクセス制御と物理セキュリティ確保を行う。 |
- アHaaS
- イIaaS
- ウPaaS
- エSaaS
答えと解説を見る
✓ これが正解ウPaaS
解説
基盤は事業者、アプリだけが利用者という分け方です。
設問は、表の項番一と二の責務を利用者が負い、三から五は負わない形をどれと呼ぶかを聞いています。表の五行は下から順に、ハードウェア、OS、DBMS、そしてアプリケーションという層に並んでいます。ですから設問が言っているのは、アプリケーションに関わる責務だけが利用者にあり、その下の基盤はすべて事業者が持つという分け方です。これに当てはまるのがPaaSです。整えられた実行環境を借り、その上で動くプログラムを利用者が作り、データのアクセス制御や暗号化の設定も利用者が決めます。どこまでを借りるかで呼び名が変わるので、決め手は、利用者がプログラムを書くかどうかと、OSの面倒を見るかどうかの二点です。書くけれどもOSは見ないという位置がPaaSにあたります。クラウドの利用では守る責任が事業者と利用者に分かれるので、どの層までが自分の持ち場かを契約で確かめることが大切です。
ほかの選択肢はなぜ違うのか
- アHaaS:HaaSは機器そのものを貸し出す形を指す古い呼び名です。借りた側は、その上に載せる基盤の面倒まで広く背負うので、表の下寄りの責務が手元に残り、二行分だけという条件に合いません。
- イIaaS:IaaSは仮想化された機器までを借りる形で、その上に載せるOSの修正プログラム適用と権限設定は借りた側の仕事として残ります。表の四行目が利用者の責務になる点で、設問の条件から外れます。
- エSaaS:SaaSは出来上がった業務用のソフトをそのまま使う形です。利用者は自分でプログラムを作らないので、セキュアプログラミングと脆弱性診断という二行目まで提供する側に置かれ、条件と合いません。
この問題の用語
- PaaSOSやデータベース、開発の道具までを借りて使う提供の形です。基盤だけを借りるIaaSより、任せられる範囲が広くなります。
- IaaSサーバやストレージなどの基盤だけを借りて使う、提供の形です。土台一式を借りるPaaSより、利用者が受け持つ範囲が広くなります。
- SaaSできあがったアプリを、インターネット越しに必要な分だけ使う形。利用者は開発もサーバの用意もしません。
- クラウドサービス自社で設備を持たず、事業者が用意したものをネットワーク越しに借りて使う形。借りる範囲によって、SaaS、PaaS、IaaSなどに分かれます。
- アクセス制御誰がどの情報や機能にどこまで触れてよいかを決め、実際に制限する仕組みです。決めた方針から外れた操作を、機械の側で止めるのが要点です。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- 脆弱性診断システムに攻撃の足掛かりが残っていないかを、実際に調べて確かめる作業。見つかった弱点をふさぐための入口になります。
- DBMSデータベースを管理するソフト。複数の処理が同じデータを同時に更新しても矛盾しないよう、排他制御などを行います。
出典:平成27年度 春期 応用情報技術者試験 午前 問42
同じ用語が出る問題
- 令和7年度 秋期 午前 問42:CSPMに関する問題(SaaS)
- 令和7年度 春期 午前 問63:プロビジョニングの説明(クラウドサービス)
- 令和7年度 春期 午前 問56:IaaSに関する問題(PaaS)
- 令和7年度 春期 午前 問40:SBOMに関する問題(アクセス制御)
- 平成30年度 秋期 午前 問38:IaaSに関する問題(IaaS)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)