過去問解きまくり研究所 ホーム

令和6年度 科目B 問6

セキュリティ

不正アクセスに関する問題

A社は従業員450名の商社であり,昨年から働き方改革の一環として,在宅でのテレワークを推進している。A社のシステム環境を図1に示す。

図1 A社のシステム環境(抜粋):

1. メール機能,チャット機能及びクラウドストレージ機能をもつグループウェア(以下,A社利用グループウェアという)
2. オンライン会議サービス

テレワークの定着が進むにつれて,社内PCからインターネットへの接続が極端に遅くなり,業務に支障をきたしているので改善できないかと,従業員から問合せがあった。A社の社内ネットワークとインターネットとの間の通信量を調査したところ,テレワーク導入前に比べ,業務時間帯で顕著に増加していることが判明した。そのため,情報システム部では,テレワークでA社利用クラウドサービスに接続する場合には,A社の社内ネットワークも社内PCも介さずに直接接続することを可能にするネットワークの設定変更を実施することにした。

設定変更に当たり,情報セキュリティ上の問題がないかをA社の情報セキュリティリーダーであるBさんが検討したところ,幾つか問題があることが分かった。その一つは,A社利用クラウドサービスへの不正アクセスのリスクが増加することである。そこでBさんは,リスクを低減するために,情報システム部に対策を依頼することにした。

設問 次の対策のうち,情報システム部に依頼することにしたものはどれか。解答群のうち,最も適切なものを選べ。

答えと解説を見る

✓ これが正解ウA社利用クラウドサービスにA社外から接続する際の認証に2要素認証を導入する。

解説

社外から直接ログインできるようになるので、2要素認証で守ります。

この問の軸は、設定変更で何が変わり、どの不正アクセスのリスクが増えるかを読み取ることです。現在、A社利用クラウドサービスへのログインは、サービス側の設定でA社の社内ネットワークからだけに制限されています。テレワーク中の私有PCから社内ネットワークも社内PCも介さずに直接接続できるようにするには、この制限を緩め、社外のインターネットからのログインも受け付けることになります。

そうなると、ログインを守るのは利用者IDとパスワードだけです。パスワードが漏れたり推測されたりすれば、攻撃者はインターネット上のどこからでもログインを試せます。接続元の制限という守りが一つ外れる分を補うには、社外から接続するときに、パスワードとは別の要素も求める2要素認証を導入するのが筋が通ります。2要素認証は一般に、知っているもの・持っているもの・身体的な特徴のうち、異なる二つを組み合わせて本人を確かめる方式を指します。

この対策は、リスクが増える入口である社外からのログインそのものを直接守ります。しかも、通信量を減らして社内PCからの接続の遅さを解消するという設定変更の目的を損ないません。

見分け方は、変更によってどの守りが外れるかを先に特定し、その穴をふさぐ対策を選ぶことです。ここでは接続元による制限が外れるので、認証の強化がそれを補います。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:令和6年度 基本情報技術者試験 科目B 問6

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)