平成29年度 春期 午前 問60
システム監査
アクセスコントロールに関する問題
識別コード及びパスワードによるアクセスコントロール機能を情報システムに組み込むことによって,コントロールが可能なリスクはどれか。
- ア通信上のデータの盗聴
- イデータの入力エラー
- ウハードウェアの物理的な破壊
- エファイル,データ内容の改ざん
答えと解説を見る
✓ これが正解エファイル,データ内容の改ざん
解説
権限のない書き換えを防げる点が答えです。
設問は、識別コードとパスワードによるアクセスコントロールを組み込むことで抑えられるリスクを選ばせています。この仕組みができることは二つだけです。一つは名乗らせて本人かどうかを確かめること、もう一つは、その人に与えた範囲でしか操作させないことです。したがって効くのは、システムに入ってくる人の操作に対してだけになります。弁別の軸は、そのリスクがどの層で起きるかという一点です。機器そのものを壊す行為は物理の層で起き、通信の途中で中身を読み取られる行為は経路の層で起き、正しい権限を持つ人が誤った値を入れてしまう行為は業務の層で起きます。これらはいずれも、入ってくる人の操作を絞るという仕組みの外側にあります。残るのは、本来その権限を持たない者による書き換えで、これは利用者の層の話なので、権限を与えないことで抑えられます。リスクを見たらまずどの層で起きるかを言うと、受け持つ対策が自動的に決まります。
ほかの選択肢はなぜ違うのか
- ア通信上のデータの盗聴:通信の途中で中身を読み取られるという危険です。読み取る側はそもそも名乗って入ってくるわけではないので、入口で人を絞る仕組みの外にあり、読めない形に変えておく手立てが受け持ちます。
- イデータの入力エラー:正しい権限を持つ人が、正しい手順のまま誤った値を入れてしまうという危険です。見分けているのは誰かという点であって何を入れたかではないため、桁や形式や整合を確かめる仕組みの受け持ちになります。
- ウハードウェアの物理的な破壊:機器そのものを壊されるという危険です。壊す側は仕組みに名乗って入るわけではないので、施錠や入退室の管理、予備の用意や控えの保管といった物理の層の対策が受け持ちます。
この問題の用語
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- コントロール目的どおりに業務が進むように組み込む、決まりや点検、仕組みのことです。監査では、その整備と運用の状況が評価されます。
- 情報システム業務に必要なデータを集め、処理し、伝えるための仕組み全体です。コンピュータや通信網だけでなく、それを使う人や業務の手順も含みます。
- 盗聴通信の途中で、内容をひそかに読み取ること。経路を暗号化しておけば、読み取られても中身は分かりません。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
出典:平成29年度 春期 応用情報技術者試験 午前 問60
同じ用語が出る問題
- 令和7年度 秋期 午前 問60:コントロールに関する問題(コントロール)
- 令和7年度 秋期 午前 問45:デジタル署名に関する問題(改ざん)
- 令和7年度 秋期 午前 問38:サイドチャネル攻撃に関する問題(パスワード)
- 令和5年度 春期 午前 問43:アクセスポイントに関する問題(盗聴)
- 令和4年度 秋期 午前 問43:無線LANルータに関する問題(盗聴)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)