技術的セキュリティ対策とセキュリティ製品|令和7年度 情報セキュリティマネジメント試験 科目B 問14
A社は,従業員300名の部品メーカーである。A社ではこれまで,業務に必要なファイルを他社との間で受け渡す場合には電子メール(以下,メールという)を利用してきた。最近になって,取引先のB社から,ファイルの受渡しについては,Cサービスというクラウドストレージサービスを利用して欲しいとの要請を受けた。図1は,Cサービスを利用した場合のファイル受渡しの流れである。
図1 ファイル受渡しの流れ
1 ファイルの送信者は,受信者に渡したいファイルをCサービス上にアップロードする。アップロードされたファイルは,Cサービス上では暗号化されて保存される。
2 ファイルの送信者は,受信者をメールアドレスで指定して,ファイルのアクセス権を付与する。アクセス権の付与や取消しはいつでも行える。
3 受信者にアクセス権が付与されると,ファイルのダウンロード用URLが生成され,指定されたメールアドレスにメールで通知される。なお,URLには推測困難な文字列が含まれている。
4 受信者が,メールに記載されたURLにアクセスして自身のメールアドレスを入力すると,復号されたファイルがダウンロードされる。
5 ファイルがダウンロードされると,送信者の利用者ID,アップロード日時,ファイル名,ファイルのダウンロード用URL,ダウンロードの際のアクセス元IPアドレス,4で入力したメールアドレス及びダウンロード日時がログに記録される。
6 送信者は,自身のアップロードしたファイルについて,ダウンロードのログを確認できる。
注記 Cサービスとの通信にはHTTPS(HTTP over TLS)が用いられている。
そこでA社では,Cサービスを利用した場合のリスクを評価するために,検討会を開催した。検討会において,情報セキュリティリーダーのD主任は,次のとおり説明した。Cサービスを利用することによって,情報漏えいのリスクを低減でき,さらに情報漏えいの有無も確認できる。具体的には,ファイルの送信者は,誤ったメールアドレスを指定してメールを送信してしまった場合に,誤りに気付いた時点で,すぐに[a1]を行うことができる。次に,ファイルが[a2]されていないことがログによって確認できれば,[a3]していないと判断することができる。
設問 本文中の[a1]〜[a3]に入れる次の字句の組合せはどれか。aに関する解答群のうち,最も適切なものを選べ。
(一) アクセス権の取消し
(二) アップロード
(三) 情報漏えい
(四) ダウンロード
(五) メールで通知
(六) メールに記載されたURLに受信者はまだアクセス
- a1=(一) / a2=(二) / a3=(三)
- a1=(一) / a2=(二) / a3=(六)
- ✓ これが正解a1=(一) / a2=(四) / a3=(三)
- a1=(一) / a2=(四) / a3=(六)
- a1=(五) / a2=(二) / a3=(三)
- a1=(五) / a2=(二) / a3=(六)
- a1=(五) / a2=(四) / a3=(三)
- a1=(五) / a2=(四) / a3=(六)
解説
空欄ごとに、図1のどの番号がその行為を裏付けるかを当てて決めます。
この設問は、クラウドサービスでできることを並べた図1と、D主任の説明にある3つの空欄を突き合わせて決まります。事例文を頭から読み直すのではなく、空欄1つにつき図1の1行を探す、という読み方をしてください。 軸は2つあります。1つ目は、その字句がCサービスで実際にできる行為として図1に書かれているか。2つ目は、その字句が置かれた位置が、できることを述べる欄なのか、確認できる事実を述べる欄なのか、そこから導く結論を述べる欄なのか、です。 最初の空欄は、誤ったあて先に送ってしまい、誤りに気付いた時点ですぐ打てる手当てを入れる欄です。図1のうち、いつでも行えると明記されている操作を探せば、当てはまるものは1つに決まります。連絡をやり直す類のものは、すでに届いた連絡を消せないので、この位置には入りません。 2つ目の空欄は、ログで確認できる事実を入れる欄です。図1の5と6に、何がログに残り、誰がそれを確認できるかが書かれています。送信者が自分で行った操作は、確認しても相手に渡ったかどうかを示しません。 3つ目の空欄は、2つ目で確認した事実から導く結論を入れる欄です。ここに事実の言い換えを入れると、判断したことにならず、リスクを評価した文になりません。 できること、確認できること、そこから言えること。この3段で図1に戻れば、6つの字句はそれぞれ入る場所が決まります。
ほかの選択肢はなぜ違うのか
- 図1の2に、アクセス権の付与や取消しはいつでも行えると書かれています。誤ったあて先に気付いた時点ですぐ打てる手当てはこれで、最初の空欄に入ります。相手が受け取る前なら、渡す資格そのものを消せるからです。
- 送信者が自分で行う操作です。記録には残りますが、送信者が上げたという事実は、誤ったあて先に渡ったかどうかを何も示しません。確認できれば漏えいの有無を判断できる、という文の流れに合いません。
- 受け取られていないと確認できたときに導ける結論です。事実そのものではなく、事実から言えることを述べる位置に入ります。この字句を置いたときだけ、情報漏えいの有無を評価した文になります。
- 図1の5と6に、この操作が行われると記録が残り、送信者がその記録を確認できると書かれています。相手にファイルが渡ったかどうかを示す事実なので、ログで確認する側の空欄に入ります。
- 図1の3で、アクセス権を与えた時点で自動的に行われる連絡です。誤りに気付いたあとにもう一度行っても、すでに届いてしまったものは消えません。気付いた時点で打つ手当てにはなりません。
- 図1の5に挙がっているのは、ファイルが受け取られたときに残る内容です。URLを開いただけの行為が残るとは書かれていないので、まだアクセスしていないとまでは言い切れません。導く結論としても足りません。
この問題に関係する言葉
- 情報漏えい守るべき情報が、許されていない相手の手に渡ってしまうこと。故意の持ち出しだけでなく、紛失や誤送信でも起こります。
- アクセス権誰がどの情報に対して何をしてよいか(参照だけか、書き換えもできるか)を定めた許可。必要のない範囲へ手が届かないよう、担当ごとに線を引きます。
- クラウドサービス自社で設備を持たず、事業者が用意したものをネットワーク越しに借りて使う形。どこまでを事業者が守るかは契約によって分かれます。
出典:令和7年度 情報セキュリティマネジメント試験 科目B 問14
同じ単元をまとめて解くなら技術的セキュリティ対策とセキュリティ製品へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)