平成30年度 秋期 午前Ⅱ 問10
情報セキュリティ管理
クラウドサービスカスタマの問題
JIS X 9401:2016(情報技術-クラウドコンピューティング-概要及び用語)の定義によるクラウドサービス区分の一つであり,クラウドサービスカスタマの責任者が表中の項番 1 と 2 の責務を負い,クラウドサービスプロバイダが項番 3 〜 5 の責務を負うものはどれか。
| 項番 | 責 務 |
|---|---|
| 1 | アプリケーションに対して,データのアクセス制御と暗号化の設定を行う。 |
| 2 | アプリケーションに対して,セキュアプログラミングと脆弱性診断を行う。 |
| 3 | DBMS に対して,修正プログラム適用と権限設定を行う。 |
| 4 | OS に対して,修正プログラム適用と権限設定を行う。 |
| 5 | ハードウェアに対して,アクセス制御と物理セキュリティ確保を行う。 |
- アHaaS
- イIaaS
- ウPaaS
- エSaaS
答えと解説を見る
✓ これが正解ウPaaS
解説
アプリだけをカスタマが担い、DBMS から下をプロバイダが担う PaaS です。
クラウドサービスの区分は、どの層から上をクラウドサービスカスタマが受け持つかで決まります。表では、カスタマが受け持つのはアプリケーションに関する項番1と2だけです。DBMS、OS、ハードウェアに関する項番3〜5は、クラウドサービスプロバイダが受け持ちます。アプリケーションを動かす実行環境(プラットフォーム)一式をプロバイダが提供し、カスタマはその上で自分のアプリケーションを作って動かす形です。これが PaaS です。見分ける軸は、プロバイダの責務がどの層まで及ぶかです。
ほかの選択肢はなぜ違うのか
- アHaaS:HaaS はハードウェアを提供する形で、プロバイダが受け持つのはハードウェアの層に限られます。OS や DBMS の修正プログラム適用はカスタマ側になるので、表の分担と合いません。
- イIaaS:IaaS でプロバイダが提供するのは、仮想マシンなどハードウェア層の資源です。OS や DBMS の修正プログラム適用と権限設定はカスタマが行うので、項番3と4の分担が表と逆になります。
- エSaaS:SaaS では、アプリケーションそのものもプロバイダが提供します。セキュアプログラミングや脆弱性診断もプロバイダが受け持つので、項番2までカスタマが負う表の分担と合いません。
この問題の用語
- PaaSOSやデータベース、開発の道具までを借りて使う提供の形です。基盤だけを借りるIaaSより、任せられる範囲が広くなります。
- クラウドサービス自社で設備を持たず、事業者が用意したものをネットワーク越しに借りて使う形。借りる範囲によって、SaaS、PaaS、IaaSなどに分かれます。
- サービスプロバイダインターネットを通じてサービスを提供する事業者のことです。利用者は自分で設備をそろえずに、必要な機能を借りて使えます。
- アクセス制御誰がどの情報や機能にどこまで触れてよいかを決め、実際に制限する仕組みです。決めた方針から外れた操作を、機械の側で止めるのが要点です。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- 脆弱性診断システムに攻撃の足掛かりが残っていないかを、実際に調べて確かめる作業。見つかった弱点をふさぐための入口になります。
- DBMSデータベースを管理するソフト。複数の処理が同じデータを同時に更新しても矛盾しないよう、排他制御などを行います。
- 権限そのアカウントに許された操作の範囲のことです。用途ごとに必要なものだけを与え、定義用と更新用のように分けて持たせます。
出典:平成30年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問10
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問21:コミット処理を完了するタイミング(DBMS)
- 令和7年度 春期 午前Ⅱ 問16:OAuth 2.0に関する記述(権限)
- 令和6年度 秋期 午前Ⅱ 問17:IEEE 802.1Xの問題(アクセス制御)
- 令和6年度 春期 午前Ⅱ 問11:CASBを利用した際の効果(脆弱性診断)
- 平成29年度 春期 午前Ⅱ 問8:IaaSに関する問題(PaaS)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)