セキュリティ|令和元年度 秋期 ITパスポート試験(特別措置試験) 問92
外部と通信するメールサーバをDMZに設置する理由として,適切なものはどれか。
- 機密ファイルが添付された電子メールが,外部に送信されるのを防ぐため
- 社員が外部の取引先へ送信する際に電子メールの暗号化を行うため
- メーリングリストのメンバのメールアドレスが外部に漏れないようにするため
- ✓ これが正解メールサーバを踏み台にして,外部から社内ネットワークに侵入させないため
解説
踏み台にされても社内へ入られないように切り離しておきます。
DMZは、インターネットと社内のネットワークのどちらからも切り離した、中間の区画です。外の相手とやり取りする機器は、どうしても外から狙われる面が広くなります。外から電子メールを受け取るメールサーバもその一つです。もし社内のネットワークの中に置いたまま乗っ取られると、そこを足掛かりにして社内の他の機器まで手が伸びてしまいます。そこで、外向けの機器だけをこの区画へ集め、そこから社内へ向かう通信を通さないように仕切ります。こうしておけば、外向けの機器が破られても、被害をその区画の中に留められます。守りは破られる前提で考え、破られた後に広がらない形を作る、という考え方がここにあります。ファイアウォールで、内と外とこの区画の三方を仕切ります。よって最も適切なのは、踏み台にして社内へ侵入させないためです。
ほかの選択肢はなぜ違うのか
- 機密のファイルが付いた電子メールが外へ送られるのを防ぐには、送ろうとしている中身を調べて止める別の仕組みが要ります。置き場所を分けただけでは、送信そのものは止まりません。守っている向きが、外から中ではなく中から外になっています。
- 取引先へ送るときに電子メールを暗号化するのも、これとは別の仕組みが受け持ちます。鍵を使って中身を包み隠すという別の働きなので、機器をどこへ置くかという配置の話とは層が違います。区画を作っても中身は暗号になりません。
- メーリングリストの宛先が外の相手へ漏れないようにするには、宛先を伏せて送る設定などで対処するのがふつうです。これは使い方や設定の話であり、乗っ取られたときに社内へ被害が広がらないようにする配置の狙いとは別のものです。
この問題に関係する言葉
- DMZ外から見える機器を、内側の大事な網から切り離して置く区画。ここが破られても、奥までは一気に届きません。
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
出典:令和元年度 秋期 ITパスポート試験(特別措置試験) 問92
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)