平成29年度 春期 午前Ⅱ 問8
情報セキュリティ管理
IaaSに関する問題
NIST の定義によるクラウドコンピューティングのサービスモデルにおいて,パブリッククラウドサービスの利用企業のシステム管理者が,仮想サーバのゲスト OS に対するセキュリティパッチの管理と適用を実施可か実施不可かの組合せのうち,適切なものはどれか。
| IaaS | PaaS | SaaS | |
|---|---|---|---|
| ア | 実施可 | 実施可 | 実施不可 |
| イ | 実施可 | 実施不可 | 実施不可 |
| ウ | 実施不可 | 実施可 | 実施不可 |
| エ | 実施不可 | 実施不可 | 実施可 |
- アIaaS:実施可,PaaS:実施可,SaaS:実施不可
- イIaaS:実施可,PaaS:実施不可,SaaS:実施不可
- ウIaaS:実施不可,PaaS:実施可,SaaS:実施不可
- エIaaS:実施不可,PaaS:実施不可,SaaS:実施可
答えと解説を見る
✓ これが正解イIaaS:実施可,PaaS:実施不可,SaaS:実施不可
解説
ゲスト OS のパッチを利用者が当てられるのは IaaS だけです。
クラウドのサービスモデルでは、どこまでを利用者が管理し、どこからを事業者が管理するかが分かれています。IaaS では、事業者が用意するのは仮想サーバまでで、その上のゲスト OS は利用者が管理します。そのため、セキュリティパッチの管理と適用も利用者が実施できます。PaaS では OS や実行環境まで事業者が管理し、SaaS ではアプリケーションまで事業者が管理します。よって組合せは、IaaS が実施可、PaaS と SaaS が実施不可となります。下の層を借りるサービスほど、利用者の責任が広くなると整理しておくと迷いません。
ほかの選択肢はなぜ違うのか
- アIaaS:実施可,PaaS:実施可,Sa…:PaaS でもゲスト OS に手を入れられるとした組合せです。PaaS で利用者が扱えるのは、自分で載せるアプリケーションとデータまでです。OS へのパッチ適用は事業者の側が行うため、PaaS を実施可とする点が誤りです。
- ウIaaS:実施不可,PaaS:実施可,S…:IaaS を実施不可、PaaS を実施可とした組合せで、責任の範囲が上下逆になっています。仮想サーバだけを借りる形態の側でこそ、利用者が OS を管理します。IaaS を実施不可とした時点で合いません。
- エIaaS:実施不可,PaaS:実施不可,…:SaaS だけを実施可とした組合せです。SaaS は完成したアプリケーションを使うだけの形態で、利用者は OS に触れることができません。管理範囲が最も狭いモデルを実施可としている点が誤りです。
この問題の用語
- IaaSサーバやストレージなどの基盤だけを借りて使う、提供の形です。土台一式を借りるPaaSより、利用者が受け持つ範囲が広くなります。
- PaaSOSやデータベース、開発の道具までを借りて使う提供の形です。基盤だけを借りるIaaSより、任せられる範囲が広くなります。
- SaaSできあがったアプリを、インターネット越しに必要な分だけ使う形。利用者は開発もサーバの用意もしません。
- クラウドサービス自社で設備を持たず、事業者が用意したものをネットワーク越しに借りて使う形。借りる範囲によって、SaaS、PaaS、IaaSなどに分かれます。
- システム管理者システムの設定や入替えができる、強い権限を持つ担当者です。利用者の登録や障害時の対応など、システムを安定して動かす管理を担います。
- セキュリティパッチ見つかった弱点をふさぐために配られる修正プログラムです。当て漏れを防ぐには、どの機器にどの版が入っているかの把握が要ります。
出典:平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問8
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問15:CSPMに関する問題(クラウドサービス)
- 令和6年度 春期 午前Ⅱ 問7:ISMAP-LIUに関する記述(SaaS)
- 令和4年度 春期 午前Ⅱ 問12(PaaS)
- 平成27年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問12(セキュリティパッチ)
- 平成24年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問13:ゼロデイ攻撃の特徴(セキュリティパッチ)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)