平成21年度 春期 午前 問80
セキュリティ
“コンピュータ不正アクセス対策基準”に適合しているものはどれか。
- ア監視効率を向上させるためにすべてのネットワークを相互接続する。
- イ業務上必要な場合は,利用者 ID を個人間で共有して使用できる。
- ウシステム管理者が,すべての権限をもつ利用者 ID を常に使用できる。
- エ組織のセキュリティ方針を文書化し,定期的に研修を開催する。
答えと解説を見る
✓ これが正解エ組織のセキュリティ方針を文書化し,定期的に研修を開催する。
解説
方針を文書にして定期的に教育します。
この設問で基準に適合するものとして挙がっているのは、組織のセキュリティ方針を文書化し、定期的に研修を開催することです。守るべきことが言葉になって残っていなければ、現場の判断は人によってばらつきますし、一度伝えただけでは人の入れ替わりとともに薄れていくため、書いて残すことと繰り返し伝えることが対になって効いてきます。見分けるときの軸は、その取り組みが、何かが起きたときの被害の広がりと、誰の行為だったかを後から辿れるかどうかを、どちら向きに動かすかを読むことです。全部をつなげる、利用者 ID を分け合う、大きな権限を持ち続ける、という三つは、いずれも被害を広げるか、辿りにくくする向きに働きます。
ほかの選択肢はなぜ違うのか
- ア監視効率を向上させるためにすべてのネット…:監視効率を向上させるためにすべてのネットワークを相互接続するという内容です。ひとところが破られたときに影響が全体へ及びやすくなるため、対策として勧められる形にはなりません。
- イ業務上必要な場合は,利用者 ID を個人…:業務上必要な場合は、利用者 ID を個人間で共有して使用できるという内容です。記録が残っていても誰の行為だったかを切り分けられなくなるので、後から辿る手掛かりが失われます。
- ウシステム管理者が,すべての権限をもつ利用…:システム管理者が、すべての権限をもつ利用者 ID を常に使用できるという内容です。ふだんの作業まで大きな権限で行うと、誤った操作や不正な仕込みがあったときの被害が広がりやすくなります。
この問題の用語
- 不正アクセス対策許されていない者に入り込まれないようにする、備えの全体です。使わない機能を止めて、入口そのものを減らすのが基本です。
- 対策基準基本方針を受けて、守るべき事柄を分野ごとに定めた文書です。三階層の真ん中に置き、規模が小さければ実施手順と一つにまとめられます。
- 監視機器や利用者の動きを継続して見て、記録に残しておくこと。稼働状況や性能を見張り、異常に早く気づいて対応するために行います。
- システム管理者システムの設定や入替えができる、強い権限を持つ担当者です。利用者の登録や障害時の対応など、システムを安定して動かす管理を担います。
- 権限そのアカウントに許された操作の範囲のことです。用途ごとに必要なものだけを与え、定義用と更新用のように分けて持たせます。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
出典:平成21年度 春期 基本情報技術者試験 午前 問80
同じ用語が出る問題
- 平成31年度 春期 午前 問66:非機能要件項目(権限)
- 平成30年度 春期 午前 問37:ポートスキャンを行う目的(権限)
- 平成28年度 秋期 午前 問56:PDCAに関する問題(権限)
- 平成28年度 春期 午前 問61:システム監査に関する問題(システム管理者)
- 平成26年度 秋期 午前 問36:ソーシャルエンジニアリングの問題(システム管理者)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)