セキュリティ|令和4年度 ITパスポート試験 問55
情報セキュリティにおけるPCI DSSの説明として,適切なものはどれか。
- ✓ これが正解クレジットカード情報を取り扱う事業者に求められるセキュリティ基準
- コンピュータなどに内蔵されるセキュリティ関連の処理を行う半導体チップ
- コンピュータやネットワークのセキュリティ事故に対応する組織
- サーバやネットワークの通信を監視し,不正なアクセスを検知して攻撃を防ぐシステム
解説
PCI DSSは、カード情報を扱う事業者向けの基準です。
PCI DSSは、クレジットカードの情報を取り扱う事業者が守るべきことをまとめたセキュリティの基準です。カード番号や有効期限といった情報は、漏れれば直ちに金銭の被害につながるため、国際的なカードブランドが集まって共通の物差しを作り、加盟店や決済を代行する会社に守らせています。中身は、保存するときの暗号化、通信の保護、権限の絞り込み、記録の保管、定期的な点検といった具体的な要件の並びです。ほかの三つは、機器に内蔵される半導体チップ、事故に対応する組織であるCSIRT、そして通信を監視して不正を見つけるIDSの説明で、いずれも基準の名前ではありません。基準に沿えているかどうかは、外部の審査や自己点検で定期的に確かめます。よって適切なのはカード情報を扱う事業者に求められる基準です。
ほかの選択肢はなぜ違うのか
- コンピュータなどに内蔵され、暗号の鍵を安全にしまっておくといったセキュリティ関連の処理を受け持つ半導体チップの説明です。守りを固めるための部品そのものであって、事業者が何を守るべきかを定めた基準ではありません。置き場所も役目も違います。
- コンピュータやネットワークのセキュリティ事故に対応する組織はCSIRTと呼ばれます。起きてしまった事故を受け止めて収める人の集まりを指す言葉なので、日ごろ何を守るべきかを書き並べた基準とは種類が違います。
- サーバやネットワークの通信を監視し、不正なアクセスを見つけて防ぐ仕組みは、IDSやその発展した形の説明にあたります。動いている通信を見張る装置であって、事業者に求められる要件をまとめた文書ではありません。
この問題に関係する言葉
- PCI DSSクレジットカードの会員データを守る国際的な基準のこと。技術面と運用面の要件を定め、カードセキュリティコードの保管は認めません。
- CSIRT事故が起きたときに窓口となり、調べて対応する組織内の専門チーム。普段から連絡先と手順を決めておきます。
- IDSサーバやネットワークを見張り、侵入の試みや不審な挙動を見つけて管理者に知らせる仕組み。知らせるところまでが役目で、通信を止めるのはIPSです。
出典:令和4年度 ITパスポート試験 問55
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)