人的セキュリティ対策・教育・内部不正防止|平成28年度 春期 情報セキュリティマネジメント試験 午前 問15
システム管理者による内部不正を防止する対策として,適切なものはどれか。
- システム管理者が複数の場合にも,一つの管理者IDでログインして作業を行わせる。
- システム管理者には,特権が付与された管理者IDでログインして,特権を必要としない作業を含む全ての作業を行わせる。
- ✓ これが正解システム管理者の作業を本人以外の者に監視させる。
- システム管理者の操作ログには,本人にだけアクセス権を与える。
解説
作業を本人以外に監視させ、不正の機会をなくします。
システム管理者には、業務システムを動かすために特権的アクセス権が与えられます。できることが大きいぶん、記録を消すことも設定を書き換えることも本人の手だけで済んでしまうため、作業が本人の中で完結する状態は、不正を実行できる機会をつくります。内部不正の対策は、この機会をなくす方向で考えるのが基本です。システム管理者の作業を本人以外の者に監視させると、第三者の目が入ることで手を出しにくくなり、実際に手を出したときにも気づかれます。残りの三つは、誰が操作したのかを後から追えなくしたり、必要のない場面まで大きな権限を使わせたり、記録を本人の裁量に委ねたりするもので、いずれも機会を増やす方向にはたらきます。
ほかの選択肢はなぜ違うのか
- 複数の担当者が同じ管理者IDを使い回すと、記録に残るのはIDだけになり、実際に操作したのが誰なのかを後から特定できません。責任の所在があいまいなままになるので、防止策としては逆向きです。
- 特権を必要としない作業まで特権のついたIDで行わせると、大きな権限を持ったまま過ごす時間が長くなります。誤操作や悪用が起きたときの影響も広がるため、作業に応じてIDを使い分けるほうが安全です。
- 操作の記録を本人だけが読み書きできる状態にすると、都合の悪い記録を消したり書き換えたりできてしまいます。第三者が確かめられない記録は、後から振り返る手掛かりとして役に立ちません。
この問題に関係する言葉
- 特権的アクセス権設定の変更や、他人の権限の付け外しまでできる強い権限。持つ人をできるだけ絞ることが、対策の出発点になります。
- 内部不正中にいる人が、与えられた権限を使って情報を持ち出したり書き換えたりすること。外からの攻撃より気づきにくいのが難点です。
- 最小権限仕事に必要な範囲の許可だけを与える考え方。余分な権限を持たせないことで、誤りや不正の届く範囲を狭めます。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- 監視機器や利用者の動きを継続して見て、記録に残しておくこと。見られていること自体が、不正を思いとどまらせる働きも持ちます。
出典:平成28年度 春期 情報セキュリティマネジメント試験 午前 問15
同じ単元をまとめて解くなら人的セキュリティ対策・教育・内部不正防止へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)