過去問解きまくり研究所 ホーム

情報資産管理とリスクアセスメント・リスク対応|情報セキュリティマネジメント試験 科目A・B サンプル問題 科目B 問49

A社は,放送会社や運輸会社向けに広告制作ビジネスを展開している。A社は,人事業務の効率化を図るべく,人事業務の委託を検討することにした。A社が委託する業務(以下,B業務という)を図1に示す。

図1 B業務

・採用予定者から郵送されてくる入社時の誓約書,前職の源泉徴収票などの書類をPDFファイルに変換し,ファイルサーバに格納する。

(省略)

委託先候補のC社は,B業務について,次のようにA社に提案した。・B業務だけに従事する専任の従業員を割り当てる。・B業務では,図2の複合機のスキャン機能を使用する。

図2 複合機のスキャン機能(抜粋)

・スキャン機能を使用する際は,従業員ごとに付与した利用者IDとパスワードをパネルに入力する。

・スキャンしたデータをPDFファイルに変換する。

・PDFファイルを従業員ごとに異なる鍵で暗号化して,電子メールに添付する。

・スキャンを実行した本人宛てに電子メールを送信する。

・PDFファイルが大きい場合は,PDFファイルを添付する代わりに,自社の社内ネットワーク上に設置したサーバ(以下,Bサーバという)に自動的に保存し,保存先のURLを電子メールの本文に記載して送信する。

A社は,C社と業務委託契約を締結する前に,秘密保持契約を締結して,C社を訪問し,業務委託での情報セキュリティリスクの評価を実施した。その結果,図3の発見があった。

図3 発見事項

・複合機のスキャン機能では,電子メールの差出人アドレス,件名,本文及び添付ファイル名を初期設定の状態で使用しており,誰がスキャンを実行しても同じである。

・複合機のスキャン機能の初期設定情報はベンダーのWebサイトで公開されており,誰でも閲覧できる。

注 C社の情報システム部だけが複合機の初期設定を変更可能である。

そこで,A社では,初期設定の状態のままではA社にとって情報セキュリティリスクがあり,対策が必要であると評価した。

設問 対策が必要であるとA社が評価した情報セキュリティリスクはどれか。解答群のうち,最も適切なものを選べ。

解説

図3の発見事項で外部の者に何ができるようになったかを考えます。

見るべきなのは図3の発見事項の二行です。図1のB業務も図2のスキャン機能も、この二行を読むための下地であり、対策が要ると評価されたリスクを決めているのは発見事項のほうです。 軸は一つです。この二行が分かったことで、C社の外にいる者に何が新たにできるようになったか。誰がスキャンしても差出人アドレス、件名、本文、添付ファイル名が同じであること。そしてその初期設定の情報は、ベンダーのWebサイトで誰でも見られること。この二つを重ねると、外部の者でも複合機から届くメールとそっくり同じ見た目のメールを作れる、という一点にたどり着きます。 そこから素直につながるのが、その見た目を信じてしまうことから始まる筋書きです。B業務に従事する従業員は、自分がスキャンしたPDFファイルを日々そのメールで受け取っています。差出人も件名も本文も見慣れたものと同じなら、本文にあるURLを疑いにくくなります。図2には、ファイルが大きい場合に保存先のURLを本文へ書いて送る動きもあるので、URLが本文にあること自体も違和感になりません。こうしてマルウェア感染に至る筋書きが、発見事項だけから成り立ちます。 ほかの筋書きは、発見事項の二行からは導けません。導けるかどうかは、その筋書きが成り立つために何が要るかを言葉にしてみると分かります。他人の資格で機器を操作するには利用者IDとパスワードが要り、通信の中身を取り出すには盗聴ができる立場が要ります。どちらも図3は与えていません。 発見事項が何を可能にしたかを一つに決め、それを出発点にできる筋書きを選ぶ。この順で読めば、被害の大きさや語感に引っ張られずに済みます。

ほかの選択肢はなぜ違うのか

この問題に関係する言葉

出典:情報セキュリティマネジメント試験 科目A・B サンプル問題 科目B 問49

この問題を演習で解く

同じ単元をまとめて解くなら情報資産管理とリスクアセスメント・リスク対応へ。

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)