過去問解きまくり研究所 ホーム

平成23年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問10

データベース

完全性に関する問題

表に示すテーブル X,Y へのアクセス要件に関して,JIS Q 27001:2006(ISO/IEC 27001:2005)が示す“完全性”の観点からセキュリティを脅かすおそれのあるアクセス権付与はどれか。

テーブルアクセス要件
X(注文テーブル)① 調達課の利用者 A が注文データを入力するために,又は内容を確認するためにアクセスする。 ② 管理課の利用者 B はアクセスしない。
Y(仕入先マスタテーブル)① 調達課の利用者 A が仕入先データを照会する目的だけでアクセスする。 ② 管理課の利用者 B が仕入先データのマスタメンテナンス作業を行うためにアクセスする。
答えと解説を見る

✓ これが正解アGRANT INSERT ON Y TO A

解説

照会だけの A に Y への INSERT を与えると完全性を脅かします。

完全性は、情報が正確で、不正に追加や変更をされていない状態を保つことです。これを脅かすのは、データを書き込める権限を必要以上に与えることです。表を見ると、調達課の利用者 A がテーブル Y にアクセスするのは、仕入先データを照会する目的だけです。そこへ INSERT の権限を与えると、A は本来できないはずの仕入先データの追加ができてしまいます。仕入先マスタに不正なデータが入り込むおそれがあるので、完全性の観点から問題になります。見分ける軸は、与える権限が読取りか書込みか、そしてそれがアクセス要件の範囲に収まっているかの二つです。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成23年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問10(改変:原典の図表をテキストに書き起こした)

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)