認証技術・利用者認証・生体認証・PKI|平成29年度 秋期 情報セキュリティマネジメント試験 午前 問25
データベースのアカウントの種類とそれに付与する権限の組合せのうち,情報セキュリティ上,適切なものはどれか。
| アカウントの種類 | レコードの更新権限 | テーブルの作成・削除権限 | |
|---|---|---|---|
| ア | データ構造の定義用アカウント | 有 | 無 |
| イ | データ構造の定義用アカウント | 無 | 有 |
| ウ | データの入力・更新用アカウント | 有 | 有 |
| エ | データの入力・更新用アカウント | 無 | 有 |
- データ構造の定義用アカウント:レコードの更新権限=有,テーブルの作成・削除権限=無
- ✓ これが正解データ構造の定義用アカウント:レコードの更新権限=無,テーブルの作成・削除権限=有
- データの入力・更新用アカウント:レコードの更新権限=有,テーブルの作成・削除権限=有
- データの入力・更新用アカウント:レコードの更新権限=無,テーブルの作成・削除権限=有
解説
用途ごとに必要な権限だけを与える組合せが適切です。
アカウントには、その用途をこなすのに必要な最小限の権限だけを与えるのが、情報セキュリティ上の基本です。データ構造の定義用アカウントは、テーブルを作ったり削除したりする作業のために使うものなので、テーブルの作成・削除権限が必要になります。一方で、中に入っているレコードを書き換える作業までは担当しないので、レコードの更新権限は与えません。この考え方に沿うのは、データ構造の定義用アカウントに、レコードの更新権限を与えず、テーブルの作成・削除権限だけを与える組合せです。用途の違うアカウントに権限をまたいで持たせないことで、誤った操作や悪用が起きたときの影響を狭められます。
ほかの選択肢はなぜ違うのか
- データ構造を定義する担当のアカウントから、テーブルを作る権限と消す権限を取り上げてしまうと、本来の仕事ができなくなります。そのうえで担当しないレコードの書換えができる形になっており、過不足が逆さまです。
- データを入れたり直したりする担当のアカウントに、テーブルそのものを作る権限や消す権限まで持たせています。誤操作や悪用が起きたとき、入れ物ごと失われるおそれがあり、与えすぎになります。
- 入力や更新を担当するアカウントなのにレコードを書き換えられず、代わりにテーブルの作成や削除ができるという形です。要る権限が抜け、要らない権限だけが付いた、ちぐはぐな割り当てになっています。
この問題に関係する言葉
- 最小権限仕事に必要な範囲の許可だけを与える考え方。余分な権限を持たせないことで、誤りや不正の届く範囲を狭めます。
- アクセス権誰がどの情報に対して何をしてよいか(参照だけか、書き換えもできるか)を定めた許可。必要のない範囲へ手が届かないよう、担当ごとに線を引きます。
- データベースセキュリティデータベースの中身を守る取り組み。誰がどこまで操作してよいかを種類ごとに分け、行った操作を記録として残します。
- アカウントシステムを使う人ごとに割り当てられる、利用のための資格や識別名です。用途ごとに必要な権限だけを与え、不要になったものは削除します。
- 権限そのアカウントに許された操作の範囲のことです。用途ごとに必要なものだけを与え、定義用と更新用のように分けて持たせます。
出典:平成29年度 秋期 情報セキュリティマネジメント試験 午前 問25(改変:原典の表をテキストに書き起こした)
同じ単元をまとめて解くなら認証技術・利用者認証・生体認証・PKIへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)