ISMS・諸規程・情報セキュリティ継続|平成29年度 秋期 情報セキュリティマネジメント試験 午前 問16
シャドーITに該当するものはどれか。
- IT製品やITを活用して地球環境への負荷を低減する取組み
- ✓ これが正解IT部門の公式な許可を得ずに,従業員又は部門が業務に利用しているデバイスやクラウドサービス
- 攻撃対象者のディスプレイやキータイプを物陰から盗み見て,情報を盗み出すこと
- ネットワーク上のコンピュータに侵入する準備として,攻撃対象の弱点を探るために個人や組織などの情報を収集すること
解説
許可を得ずに業務で使う機器やクラウドサービスのことです。
シャドーITは、IT部門の公式な許可を得ないまま、従業員や部門が業務に使っているデバイスやクラウドサービスのことです。会社の管理が届かないところで使われるため、対策の状態を把握できず、情報漏えいやマルウェアの感染が起きても気付きにくいという問題を抱えます。個人所有のスマートフォンや、無料のクラウドストレージを仕事のファイル共有に使ってしまう例が典型です。手を打つときは、まず利用の実態をつかむこと、そのうえで業務に必要な機能を正規の手続で使えるようにして、抜け道を選ぶ理由をなくしていくことが要になります。
ほかの選択肢はなぜ違うのか
- IT製品やITの活用によって地球環境への負荷を減らす取組は、環境に配慮したIT利用という別の考え方を述べたものです。許可を得ないIT利用を指す言葉の説明にはなっていません。
- ディスプレイやキータイプを物陰から盗み見て情報を得る行為は、人の隙につけ込むソーシャルエンジニアリングの手口の一つです。無許可の機器やサービスを業務に使うこととは別の話です。
- 侵入の準備として、攻撃対象の弱点を探るために個人や組織の情報を集める行為は、下調べの段階にあたるフットプリンティングです。従業員が業務のために勝手にITを使うこととは異なります。
この問題に関係する言葉
- シャドーIT情報システム部門の許可を得ないまま、業務に使われている機器やクラウドサービス。管理の外にあるので危険です。
- クラウドサービス自社で設備を持たず、事業者が用意したものをネットワーク越しに借りて使う形。どこまでを事業者が守るかは契約によって分かれます。
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- フットプリンティング侵入の準備として、攻撃対象の弱点や情報を集める行為のことです。まだ攻撃そのものではなく、その前の段階にあたります。
出典:平成29年度 秋期 情報セキュリティマネジメント試験 午前 問16
同じ単元をまとめて解くならISMS・諸規程・情報セキュリティ継続へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)