セキュリティ|令和元年度 秋期 ITパスポート試験(特別措置試験) 問97
情報セキュリティの三大要素である機密性,完全性及び可用性に関する記述のうち,最も適切なものはどれか。
- 可用性を確保することは,利用者が不用意に情報漏えいをしてしまうリスクを下げることになる。
- 完全性を確保する方法の例として,システムや設備を二重化して利用者がいつでも利用できるような環境を維持することがある。
- ✓ これが正解機密性と可用性は互いに反する側面をもっているので,実際の運用では両者をバランスよく確保することが求められる。
- 機密性を確保する方法の例として,データの滅失を防ぐためのバックアップや誤入力を防ぐための入力チェックがある。
解説
機密性と可用性は互いに反するので、両方の釣り合いを取ります。
情報セキュリティでは、機密性、完全性、可用性の三つを守るべき目標として置きます。機密性は、許された人だけが触れられること。完全性は、内容が正しく保たれていること。可用性は、使いたいときに使えることです。三つは、どれか一つを立てれば済むものではありません。このうち機密性と可用性は、互いに反する面を持っています。見せる相手を厳しく絞るほど守りは固くなりますが、手続が増えて使いにくくなり、必要なときにすぐ使えなくなります。逆に、誰でもすぐ使えるようにするほど、触れられる範囲が広がって漏れやすくなります。だから実際の運用では、どちらかに寄せきるのではなく、釣り合いを取ることが求められます。扱う情報の重みによって、どこで釣り合わせるかを決めていきます。よって最も適切なのは、両者をバランスよく確保することです。
ほかの選択肢はなぜ違うのか
- 可用性をしっかり確保すると、利用者が不用意に漏らす危険が下がる、という記述は当たりません。使いやすくすれば、触れられる人も、触れる場面も増えるので、むしろ漏れる危険のほうは上がります。書かれている向きが逆になっています。
- 仕組みや設備を二重にして、いつでも使える環境を保っておくのは可用性を確保する方法です。片方が壊れても、全体が止まらないようにする工夫にあたります。内容が正しく保たれることを狙う完全性の例としては、やはり当たりません。
- 控えを取ることや、入力の誤りを確かめる仕組みは、いずれも完全性を確保する方法です。データが失われたり、誤ったまま入ったりすることを防ぎます。見せる相手を絞る機密性の例としては当たらず、守ろうとしている目標が違います。
この問題に関係する言葉
- 機密性許された人だけが情報に触れられる状態が保たれていること。完全性・可用性と並ぶ、情報セキュリティの三つの性質の一つです。
- 完全性情報が壊れたり書き換えられたりせず、正しいまま保たれていること。機密性・可用性と並ぶ、三つの性質の一つです。
- 可用性使いたいときに情報や仕組みを使える状態が保たれていること。機密性・完全性と並ぶ、情報セキュリティの三つの性質の一つです。
出典:令和元年度 秋期 ITパスポート試験(特別措置試験) 問97
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)