技術的セキュリティ対策とセキュリティ製品|平成30年度 春期 情報セキュリティマネジメント試験 午前 問7
JIS Q 27002:2014(情報セキュリティ管理策の実践のための規範)でいう特権的アクセス権の管理について,情報システムの管理特権を利用した行為はどれか。
- 許可を受けた営業担当者が,社外から社内の営業システムにアクセスし,業務を行う。
- 経営者が,機密性の高い経営情報にアクセスし,経営の意思決定に生かす。
- ✓ これが正解システム管理者が,業務システムのプログラムにアクセスし,バージョンアップを行う。
- 来訪者が,デモンストレーション用のシステムにアクセスし,システム機能の確認を行う。
解説
管理特権は特権的アクセス権にあたり、プログラムの入替えが該当します。
この設問が問うているのは、特権的アクセス権の管理という管理策が対象にしている権限を、実際に使った行為はどれか、ということです。特権的アクセス権とは、システムそのものの設定を変えたり、稼働しているプログラムを入れ替えたり、ほかの利用者の権限にまで手を届かせたりできる管理者向けの権限で、一般の利用者に配られるアクセス権とは分けて管理されます。システム管理者が業務システムのプログラムにアクセスしてバージョンアップを行う行為は、動いているプログラムを入れ替える作業であり、この管理者向けの権限がなければできません。だから、管理特権を利用した行為として最も適切です。ほかの三つは、扱う情報の重みや接続してくる経路、立場に違いはあっても、あらかじめ許された範囲を使っているだけで、システムそのものに手を入れられる権限は伴っていません。
ほかの選択肢はなぜ違うのか
- 社外から社内の営業システムに接続して業務を行う例です。経路が社外という違いはありますが、営業担当者に許可された業務用の権限を使っているだけで、システムそのものを変更できる立場ではありません。
- 機密性の高い経営情報を読んで意思決定に生かす例です。重要な情報を閲覧できることと、設定やプログラムに手を入れられることは別の話であり、役職の高さが管理特権の有無を決めるわけでもありません。
- デモンストレーション用のシステムを来訪者が触って機能を確かめる例です。あらかじめ用意された範囲を利用しているだけで、システムの構成に手を入れられる権限は伴っていません。
この問題に関係する言葉
- 特権的アクセス権の管理強い権限を誰にいつ与え、いつ取り上げるかを決めて記録する取り組み。その権限で行った操作の記録も併せて残します。
- 特権的アクセス権設定の変更や、他人の権限の付け外しまでできる強い権限。持つ人をできるだけ絞ることが、対策の出発点になります。
- アクセス制御誰がどの情報や機能にどこまで触れてよいかを決め、実際に制限する仕組みです。決めた方針から外れた操作を、機械の側で止めるのが要点です。
- システム管理者システムの設定や入替えができる、強い権限を持つ担当者です。この権限を使う行為が、特権的アクセス権を使った行為にあたります。
出題当時の情報です(現在との違い)
設問が示す JIS Q 27002:2014 は2024年版に置き換わっています。正解は変わりません。
出典:平成30年度 春期 情報セキュリティマネジメント試験 午前 問7
同じ単元をまとめて解くなら技術的セキュリティ対策とセキュリティ製品へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)