セキュリティ|令和3年度 ITパスポート試験 問65
シャドーITの例として,適切なものはどれか。
- 会社のルールに従い,災害時に備えて情報システムの重要なデータを遠隔地にバックアップした。
- 他の社員がパスワードを入力しているところをのぞき見て入手したパスワードを使って,情報システムにログインした。
- 他の社員にPCの画面をのぞかれないように,離席する際にスクリーンロックを行った。
- ✓ これが正解データ量が多く電子メールで送れない業務で使うファイルを,会社が許可していないオンラインストレージサービスを利用して取引先に送付した。
解説
シャドーITは、会社が許可していない道具を使うことです。
シャドーITは、会社が把握も許可もしていない機器やサービスを、従業員が業務のために使ってしまう状態を指します。悪意があるとは限らず、むしろ仕事を早く進めたいという気持ちから起きることが多いのが特徴です。しかし会社の管理の外にあるため、情報がどこに置かれ、誰が見られるのかを把握できず、事故が起きても気づけません。会社が許可していないオンラインストレージを使って業務のファイルを送る行為は、まさに管理の外で情報を扱っている形にあたります。許可を得て使えばシャドーITにはならないという点が分かれ目です。防ぐには、禁じるだけでなく、使いたくなる理由を取り除くことも要ります。安全に使える道具を会社の側で用意しておくのが早道です。よって適切なのは、許可していないサービスで取引先へ送付した事例です。
ほかの選択肢はなぜ違うのか
- 会社の決まりに従って重要なデータを遠隔地へバックアップするのは、定められたとおりの正しい備えです。会社が把握している行いなので、管理の外にあるという条件に当てはまりません。会社の決まりに従った、正しい備えのほうにあたります。
- 他の社員のパスワードをのぞき見て入手し、それを使ってログインするのは、許されていない手段で他人になりすます行為です。問題ではありますが、管理外の道具を使うという意味合いとは別のものです。他人になりすましてしまう行為です。
- 離席するときにスクリーンロックを行うのは、画面をのぞかれないようにするための基本的な心がけです。むしろ守るべき行いにあたるので、この言葉が指すものではありません。危うい行いではなく、守るべき心がけのほうにあたります。
この問題に関係する言葉
- シャドーIT情報システム部門の許可を得ないまま、業務に使われている機器やクラウドサービス。管理の外にあるので危険です。
- オンラインストレージ
- BYOD従業員が私物の情報端末を業務に使うことです。会社が設定を管理しきれず、ウイルス感染などの危険が増えるので、貸与端末の一元管理とは別の話です。
出典:令和3年度 ITパスポート試験 問65
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)