情報セキュリティ基礎概念と脅威・脆弱性|平成30年度 春期 情報セキュリティマネジメント試験 午前 問14
セキュリティバイデザインの説明はどれか。
- 開発済みのシステムに対して,第三者の情報セキュリティ専門家が,脆弱性診断を行い,システムの品質及びセキュリティを高めることである。
- 開発済みのシステムに対して,リスクアセスメントを行い,リスクアセスメント結果に基づいてシステムを改修することである。
- システムの運用において,第三者による監査結果を基にシステムを改修することである。
- ✓ これが正解システムの企画・設計段階からセキュリティを確保する方策のことである。
解説
企画・設計の段階からセキュリティを作り込む考え方です。
セキュリティバイデザインは、システムの企画・設計という上流の段階からセキュリティを確保する方策を組み込んでおく考え方です。出来上がった後に弱点を見つけて手当てするやり方だと、直すための作り替えが大きくなりますし、設計そのものに原因がある弱点は後から取り除きにくくなります。最初の段取りの中で安全のための要件を決めておけば、こうした手戻りを避けられます。残りの三つは、いずれも開発や運用が済んだ後の段階で調べて直す進め方であり、上流から作り込むという考え方とは手を打つ順番が逆です。
ほかの選択肢はなぜ違うのか
- 開発が済んだシステムに第三者の専門家が脆弱性診断を行って品質を高めるのは、出来上がったものを検査してから直す進め方です。上流の段階で安全を織り込む方策とは、手を打つ時期が異なります。
- リスクアセスメントの結果に基づいて既にあるシステムを改修するのは、動いている対象の危険度を測ってから手を入れる進め方です。企画や設計の時点で対策を決めておくやり方には当たりません。
- 運用の局面で第三者による監査の結果を基に改修するのは、動かしてみた後の点検を出発点にする進め方です。作り始める前から安全を組み込むという考え方とは、着手の時期が違います。
この問題に関係する言葉
- セキュリティバイデザイン企画や設計の段階から、安全を作り込んでおくという考え方です。できあがった後に診断して直すやり方とは、手を打つ時期が違います。
- 脆弱性診断システムに攻撃の足掛かりが残っていないかを、実際に調べて確かめる作業。見つかった弱点をふさぐための入口になります。
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
出典:平成30年度 春期 情報セキュリティマネジメント試験 午前 問14
同じ単元をまとめて解くなら情報セキュリティ基礎概念と脅威・脆弱性へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)