平成25年度 春期 午前 問60
システム監査
機密性に関する問題
機密性が高い情報を,電子メールを使用して取引先に伝達する方法についての監査で確認した状況のうち,情報漏えい防止の観点から適切なものはどれか。
- ア自社の公開 Web サイトに当該情報を載せ,取引先に電子メールでそのページの URL を伝えていること
- イ当該情報を記載した添付ファイルにパスワードを設定して,取引先に電子メールを送り,電子メールとは別の手段でパスワードを伝えていること
- ウ当該情報を記載した添付ファイルにパスワードを設定して,パスワードを本文に記載した電子メールを取引先に送っていること
- エ取引先に送る電子メールの本文に,当該情報を記載していること
答えと解説を見る
✓ これが正解イ当該情報を記載した添付ファイルにパスワードを設定して,取引先に電子メールを送り,電子メールとは別の手段でパスワードを伝えていること
解説
錠と鍵を別々の道筋で渡すのが適切です。
機密性が高い情報を電子メールで届けるときは、そのメールが途中で第三者の手に渡る場面を想定して考えます。添付するファイルにパスワードを設定しておけば、ファイルを手に入れただけでは中身を読めません。ただし、その効き目は、パスワードがメールとは別の道筋で相手へ伝わっている場合に限られます。判定の軸は二つで、情報そのものに錠が掛かっているかどうかと、その錠を開ける鍵が同じ道筋に乗っていないかどうかです。どちらか一方が欠けると、そのメールを手にした者が情報と鍵を同時に得られる状態になります。
ほかの選択肢はなぜ違うのか
- ア自社の公開 Web サイトに当該情報を載…:置き場所が、誰でも閲覧できる場所になっています。所在の知らせ方をどれだけ限っても、情報そのものが開かれた状態に置かれているので、守りになりません。
- ウ当該情報を記載した添付ファイルにパスワー…:錠は掛かっていますが、それを開ける文字列が同じメールの中に書き込まれています。そのメールを見た者は両方を同時に手にできるので、掛けた意味が失われます。
- エ取引先に送る電子メールの本文に,当該情報…:情報が何の保護も受けないまま本文へ置かれています。錠が掛かっていないので、そのメールが第三者の目に触れた時点で、内容がそのまま読み取られます。
この問題の用語
- 機密性許された人だけが情報に触れられる状態が保たれていること。完全性・可用性と並ぶ、情報セキュリティの三つの性質の一つです。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 電子メール文書やファイルをネットワーク越しに送る仕組み。送信にはSMTP、受信にはPOP3やIMAP4というプロトコルが使われます。
- 情報漏えい守るべき情報が、許されていない相手の手に渡ってしまうこと。故意の持ち出しだけでなく、紛失や誤送信でも起こります。
- URLインターネット上の場所を表す住所の文字列です。指したページがサーバに無いときは、404という番号のエラーが返ります。
出典:平成25年度 春期 基本情報技術者試験 午前 問60
同じ用語が出る問題
- 令和8年度 科目A 問9:多要素認証に関する問題(パスワード)
- 令和6年度 科目A 問10:SQLインジェクションの対策(URL)
- 令和5年度 科目A 問9:ドライブバイダウンロードの問題(電子メール)
- 令和元年度 秋期 午前 問59(機密性)
- 平成28年度 春期 午前 問37:SQLインジェクションの問題(情報漏えい)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)