認証技術・利用者認証・生体認証・PKI|平成28年度 春期 情報セキュリティマネジメント試験 午前 問8
情報システムに対するアクセスのうち,JIS Q 27002でいう特権的アクセス権を利用した行為はどれか。
- 許可を受けた営業担当者が,社外から社内の営業システムにアクセスし,業務を行う。
- 経営者が,機密性の高い経営情報にアクセスし,経営の意思決定に生かす。
- ✓ これが正解システム管理者が,業務システムのプログラムのバージョンアップを行う。
- 来訪者が,デモシステムにアクセスし,システム機能の確認を行う。
解説
システムを変えられる管理者の権限が特権的アクセス権です。
特権的アクセス権とは、システムそのものの設定を変えたり、動いているプログラムを入れ替えたり、ほかの利用者の権限にまで手を届かせたりできる、管理者向けの権限のことです。この権限は、特権的アクセス権の管理という考え方のもとで、一般の利用者へ配られる業務用のアクセス権とは分けて扱われます。業務システムのプログラムのバージョンアップは、稼働しているプログラムを入れ替える作業ですから、この管理者向けの権限がなければ行えません。だから、システム管理者がバージョンアップを行う行為が、特権的アクセス権を利用したものに当たります。ほかの三つは、扱う情報の重みや、つないでくる経路に違いはあっても、与えられた業務用の権限の範囲でシステムを使っているにすぎません。
ほかの選択肢はなぜ違うのか
- 社外から社内の営業システムへつないで仕事をする例です。つなぐ経路が社外という違いはありますが、営業担当者へ許可された業務用の権限を使っているだけで、システムの設定へ手を入れられる立場ではありません。
- 機密性の高い経営情報を読んで意思決定に生かす例です。重い情報を見られることと、設定やプログラムを変えられることは別であり、役職の高さがこの権限の有無を決めるわけでもありません。
- 来訪者がデモシステムに触れて機能を確かめる例です。見せるために用意された範囲を利用しているだけで、システムの構成へ手を入れられるところまでは伴っていません。
この問題に関係する言葉
- 特権的アクセス権設定の変更や、他人の権限の付け外しまでできる強い権限。持つ人をできるだけ絞ることが、対策の出発点になります。
- 特権的アクセス権の管理強い権限を誰にいつ与え、いつ取り上げるかを決めて記録する取り組み。その権限で行った操作の記録も併せて残します。
- システム管理者システムの設定や入替えができる、強い権限を持つ担当者です。この権限を使う行為が、特権的アクセス権を使った行為にあたります。
出題当時の情報です(現在との違い)
設問が前提とする JIS Q 27002:2014 は2024年版に改訂され、管理策の番号と分野構成が変わりました。正解は変わらないとみられます。
出典:平成28年度 春期 情報セキュリティマネジメント試験 午前 問8
同じ単元をまとめて解くなら認証技術・利用者認証・生体認証・PKIへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)