人的セキュリティ対策・教育・内部不正防止|平成28年度 春期 情報セキュリティマネジメント試験 午前 問7
IPA“組織における内部不正防止ガイドライン”にも記載されている,組織の適切な情報セキュリティ対策はどれか。
- ✓ これが正解インターネット上のWebサイトへのアクセスに関しては,コンテンツフィルタ(URLフィルタ)を導入して,SNS,オンラインストレージ,掲示板などへのアクセスを制限する。
- 業務の電子メールを,システム障害に備えて,私用のメールアドレスに転送するよう設定させる。
- 従業員がファイル共有ソフトを利用する際は,ウイルス対策ソフトの誤検知によってファイル共有ソフトの利用が妨げられないよう,ウイルス対策ソフトの機能を一時的に無効にする。
- 組織が使用を許可していないソフトウェアに関しては,業務効率が向上するものに限定して,従業員の判断でインストールさせる。
解説
コンテンツフィルタで業務外のサイトへの経路を絞ります。
内部から情報が持ち出される道をふさぐには、持ち出しに使える経路をあらかじめ狭めておくのが基本の考え方です。設問が引いているのは、IPAの組織における内部不正防止ガイドラインです。コンテンツフィルタ(URLフィルタ)を導入して、SNSやオンラインストレージ、掲示板などへのアクセスを制限しておけば、重要な情報を外へ送り出せる先そのものが減ります。組織が主体となって講じる技術的な制限であり、内部不正を防ぐという設問の趣旨にそのまま沿います。残りの三つは、情報が外へ出る道を自分から広げたり、守りの仕掛けをわざわざ外したり、把握できていないものを個人の判断で持ち込ませたりする内容で、適切な対策とはいえません。
ほかの選択肢はなぜ違うのか
- 障害に備えるという言い方をしていますが、実際には業務のメールを組織の管理が及ばない私用のあて先へ流し続けることになります。持ち出しに使える経路を常に開いておくのと変わらず、防ぐ側とは逆に働きます。
- 誤検知を避けるためという理由で、マルウェア対策ソフトの働きを自ら止めてしまう内容です。守りを外した状態でファイルをやり取りする仕組みを使うことになり、組織が講じる対策としては認められません。
- 業務効率を理由に、許可していないソフトウェアを入れるかどうかを各人の判断に委ねる内容です。何が動いているのかを組織がつかめなくなり、統制を効かせるという方向から外れてしまいます。
この問題に関係する言葉
- コンテンツフィルタ見てよいサイトかどうかを判断して、接続を制限するしくみです。URLで判断するものが多く、業務に関わらない利用を抑えます。
- 組織における内部不正防止ガイドライン内部不正を防ぐために組織がとるべき対策をまとめた手引き。仕組みだけでなく、働く人の気持ちの面にも触れています。
- 内部不正中にいる人が、与えられた権限を使って情報を持ち出したり書き換えたりすること。外からの攻撃より気づきにくいのが難点です。
- マルウェア対策ソフト既知のマルウェアの特徴と照らし合わせて、侵入や実行を見つけて止めるソフト。定義ファイルが古いと新しいものを見逃します。
- SNS利用者どうしがつながって交流する、インターネット上の場です。業務の情報が外へ出る経路にもなるため、利用を制限することがあります。
出題当時の情報です(現在との違い)
設問が参照する内部不正防止ガイドラインは第4版で、現在は第5版です。正解は変わらないとみられます。表記も現在は「マルウェア対策ソフト」です。
出典:平成28年度 春期 情報セキュリティマネジメント試験 午前 問7
同じ単元をまとめて解くなら人的セキュリティ対策・教育・内部不正防止へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)