令和6年度 科目B 問6
セキュリティ
不正アクセスに関する問題
A社は従業員450名の商社であり,昨年から働き方改革の一環として,在宅でのテレワークを推進している。A社のシステム環境を図1に示す。
図1 A社のシステム環境(抜粋):
- 従業員には,一人に1台デスクトップPC(以下,社内PCという)を貸与している。
- 従業員が利用するシステムには,自社で開発しA社に設置している業務システムのほかに,次の二つのSaaS(以下,二つのSaaSをA社利用クラウドサービスという)がある。
1. メール機能,チャット機能及びクラウドストレージ機能をもつグループウェア(以下,A社利用グループウェアという)
2. オンライン会議サービス
- テレワークでは,従業員の個人所有PC(以下,私有PCという)の業務利用(BYOD)を許可している。
- テレワークでは,社内PC及び私有PCのそれぞれに専用のアプリケーションソフトウェア(以下,専用アプリという)を導入し,社内PCのデスクトップから私有PCに画面転送を行うリモートデスクトップ方式を採用している。
- 専用アプリには,リモートデスクトップからPCへのファイルのダウンロード及びファイル,文字列,画像などのコピー&ペーストを禁止する機能(以下,保存禁止機能という)があり,A社では私有PCに対して当該機能を有効にしている。
- 業務システムには,社内PCのデスクトップから利用者ID及びパスワードを入力してログインしている。
- A社利用クラウドサービスへのログインは,A社利用クラウドサービス側の設定によってA社の社内ネットワークからだけ可能になるように制限している。ログインには利用者ID及びパスワードを用いている。
テレワークの定着が進むにつれて,社内PCからインターネットへの接続が極端に遅くなり,業務に支障をきたしているので改善できないかと,従業員から問合せがあった。A社の社内ネットワークとインターネットとの間の通信量を調査したところ,テレワーク導入前に比べ,業務時間帯で顕著に増加していることが判明した。そのため,情報システム部では,テレワークでA社利用クラウドサービスに接続する場合には,A社の社内ネットワークも社内PCも介さずに直接接続することを可能にするネットワークの設定変更を実施することにした。
設定変更に当たり,情報セキュリティ上の問題がないかをA社の情報セキュリティリーダーであるBさんが検討したところ,幾つか問題があることが分かった。その一つは,A社利用クラウドサービスへの不正アクセスのリスクが増加することである。そこでBさんは,リスクを低減するために,情報システム部に対策を依頼することにした。
設問 次の対策のうち,情報システム部に依頼することにしたものはどれか。解答群のうち,最も適切なものを選べ。
- アA社の社内ネットワークからA社利用クラウドサービスへの通信を監視する。
- イA社の社内ネットワークとA社利用クラウドサービスとの間の通信速度を制限する。
- ウA社利用クラウドサービスにA社外から接続する際の認証に2要素認証を導入する。
- エA社利用クラウドサービスのうち,A社利用グループウェアだけを直接接続の対象とする。
- オ専用アプリの保存禁止機能を無効にする。
答えと解説を見る
✓ これが正解ウA社利用クラウドサービスにA社外から接続する際の認証に2要素認証を導入する。
解説
社外から直接ログインできるようになるので、2要素認証で守ります。
この問の軸は、設定変更で何が変わり、どの不正アクセスのリスクが増えるかを読み取ることです。現在、A社利用クラウドサービスへのログインは、サービス側の設定でA社の社内ネットワークからだけに制限されています。テレワーク中の私有PCから社内ネットワークも社内PCも介さずに直接接続できるようにするには、この制限を緩め、社外のインターネットからのログインも受け付けることになります。
そうなると、ログインを守るのは利用者IDとパスワードだけです。パスワードが漏れたり推測されたりすれば、攻撃者はインターネット上のどこからでもログインを試せます。接続元の制限という守りが一つ外れる分を補うには、社外から接続するときに、パスワードとは別の要素も求める2要素認証を導入するのが筋が通ります。2要素認証は一般に、知っているもの・持っているもの・身体的な特徴のうち、異なる二つを組み合わせて本人を確かめる方式を指します。
この対策は、リスクが増える入口である社外からのログインそのものを直接守ります。しかも、通信量を減らして社内PCからの接続の遅さを解消するという設定変更の目的を損ないません。
見分け方は、変更によってどの守りが外れるかを先に特定し、その穴をふさぐ対策を選ぶことです。ここでは接続元による制限が外れるので、認証の強化がそれを補います。
ほかの選択肢はなぜ違うのか
- アA社の社内ネットワークからA社利用クラウ…:社内ネットワークからの通信を監視しても、設定変更後に増えるのは社外から直接入る経路です。その通信は社内ネットワークを通らないので監視の目に入らず、不正なログインを防ぐ働きもありません。
- イA社の社内ネットワークとA社利用クラウド…:社内ネットワークとクラウドサービスの間の通信速度を制限するのは、通信量や速度に関わる手当てです。社外から直接ログインできるようになる入口の認証は何も変わらないので、不正アクセスのリスクは下がりません。
- エA社利用クラウドサービスのうち,A社利用…:直接接続の対象をグループウェアだけに絞っても、そのグループウェアには社外からIDとパスワードだけでログインできるようになります。危険にさらすサービスの数が減るだけで、残った入口の守りは強まりません。
- オ専用アプリの保存禁止機能を無効にする。:保存禁止機能を無効にすると、リモートデスクトップから私有PCへファイルや文字列を持ち出せるようになり、情報漏えいの心配が増えます。クラウドサービスへの不正アクセスを減らす働きはありません。
この問題の用語
- 不正アクセス許されていない人が、他人の識別情報などを使って機器やサービスに入り込むこと。中身を見なくても、入った時点で問題になります。
- 多要素認証知っていること、持っているもの、体の特徴のうち、種類の違う二つ以上を組み合わせて確かめるやり方。一つ破られても残りが効きます。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- SaaSできあがったアプリを、インターネット越しに必要な分だけ使う形。利用者は開発もサーバの用意もしません。
- クラウドサービス自社で設備を持たず、事業者が用意したものをネットワーク越しに借りて使う形。借りる範囲によって、SaaS、PaaS、IaaSなどに分かれます。
- ストレージデータを保存しておく装置のことで、内蔵のディスクなどを指します。HDDやSSDのほか、ネットワーク越しに使う形のものもあります。
- BYOD従業員が私物の情報端末を業務に使うことです。会社が設定を管理しきれず、ウイルス感染などの危険が増えるので、貸与端末の一元管理とは別の話です。
- アプリケーションソフトウェア利用者の目的に直接こたえるソフトウェアで、表計算や会計、業務用の専用ソフトなどがあたります。機器そのものを動かす基本ソフトウェアの上で動きます。
出典:令和6年度 基本情報技術者試験 科目B 問6
同じ用語が出る問題
- 令和8年度 科目A 問20:著作者人格権に関する問題(ストレージ)
- 令和8年度 科目A 問14:サービス可用性に関する問題(クラウドサービス)
- 令和8年度 科目A 問9:多要素認証に関する問題(多要素認証)
- 令和8年度 科目A 問4:PaaSの説明(SaaS)
- 平成29年度 春期 午前 問64:BYODに関する問題(BYOD)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)