情報セキュリティ基礎概念と脅威・脆弱性|平成29年度 秋期 情報セキュリティマネジメント試験 午前 問11
JIS Q 27000:2014(情報セキュリティマネジメントシステム-用語)において定義されている情報セキュリティの特性に関する記述のうち,否認防止の特性に関する記述はどれか。
- ✓ これが正解ある利用者があるシステムを利用したという事実が証明可能である。
- 認可された利用者が要求したときにアクセスが可能である。
- 認可された利用者に対してだけ,情報を使用させる又は開示する。
- 利用者の行動と意図した結果とが一貫性をもつ。
解説
利用した事実を後から証明できる特性が否認防止です。
設問が引く JIS Q 27000:2014 は、情報セキュリティに関わるいくつもの特性に名前を与えています。そのうち否認防止は、ある出来事が確かに起きたことを、後から示せるようにしておく性質を指します。ある利用者があるシステムを利用したという事実が証明可能である、という記述がまさにこれで、本人が身に覚えがないと言い張っても、記録や署名から、その行為があったと示せる状態を保つことが狙いです。取引や申請のように、後になって言った言わないが争いになりやすい場面では、この特性が土台になります。残りの三つは、いずれも否認防止とは別に並べられている特性を述べたものです。
ほかの選択肢はなぜ違うのか
- 認可された利用者が要求したときにアクセスできるという記述は、使いたいときに使える状態を保つ可用性を述べたものです。行為が確かにあったと後から示すこととは、守る対象が違います。
- 認可された相手にだけ情報を使わせ、また開示するという記述は、知る必要のない者に触れさせない機密性を述べたものです。利用の事実を証明できるかどうかを論じたものではありません。
- 行動と意図した結果とが一貫しているという記述は、ふるまいが期待どおりであることを表す信頼性として、別に挙げられている特性です。証明できるかどうかを述べた記述ではありません。
この問題に関係する言葉
- 否認防止あとから行っていないと言わせないための特性のこと。利用や送信をした事実を証明でき、本物かどうかを示す真正性とは別です。
- 可用性使いたいときに情報や仕組みを使える状態が保たれていること。機密性・完全性と並ぶ、情報セキュリティの三つの性質の一つです。
- 機密性許された人だけが情報に触れられる状態が保たれていること。完全性・可用性と並ぶ、情報セキュリティの三つの性質の一つです。
- 信頼性意図した動きと実際の結果が食い違わない度合い。情報セキュリティでは一貫しているという特性、機器ではRASISのRとして壊れにくさを指します。
出題当時の情報です(現在との違い)
設問が示す JIS Q 27000:2014 には後継版があります。正解は変わらないとみられます。
出典:平成29年度 秋期 情報セキュリティマネジメント試験 午前 問11
同じ単元をまとめて解くなら情報セキュリティ基礎概念と脅威・脆弱性へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)