技術的セキュリティ対策とセキュリティ製品|情報セキュリティマネジメント試験 科目A・B サンプル問題 科目B 問52
A社は,複数の子会社を持つ食品メーカーであり,在宅勤務に適用するPCセキュリティ規程(以下,A社PC規程という)を定めている。A社は,20XX年4月1日に同業のB社を買収して子会社にした。B社は,在宅勤務できる日数の上限を週2日とした在宅勤務制度を導入しており,全ての従業員が利用している。B社は,A社PC規程と同様の規程を作成して順守することにした。B社は,自社の規程の作成に当たり,表1のとおりA社PC規程への対応状況の評価結果を取りまとめた。
表1 A社PC規程へのB社の対応状況の評価結果(抜粋)
| 項番 | A社PC規程 | 評価結果 |
|---|---|---|
| 1 | (省略) | OK |
| 2 | (省略) | OK |
| 3 | 会社が許可したアプリケーションソフトウェアだけを導入できるように技術的に制限すること | NG |
| 4 | 外部記憶媒体へのアクセスを技術的に禁止すること | NG |
| 5 | Bluetoothの利用を技術的に禁止すること | NG |
注記 評価結果が“OK”とはA社PC規程を満たす場合,“NG”とは満たさない場合をいう。
注1) B社は,外部記憶媒体へのアクセスのうち,外部記憶媒体に保存してあるアプリケーションソフトウェア及びファイルのNPCへのコピーだけは許可している。
評価結果のうち,A社PC規程を満たさない項番については,必要な追加対策を実施することによって,情報セキュリティリスクを低減することにした。
設問 表1中の項番4について,B社が必要な追加対策を実施することによって低減できる情報セキュリティリスクは次のうちどれか。低減できるものだけを全て挙げた組合せを,解答群の中から選べ。ここで,項番3,5への追加対策は実施しないものとする。
(一) B社で許可していないアプリケーションソフトウェアが保存されている外部記憶媒体がNPCに接続された場合に,当該NPCがマルウェア感染する。
(ニ) 外部記憶媒体がNPCに接続された場合に,当該外部記憶媒体に当該NPC内のデータを保存して持ち出される。
(三) マルウェア付きのファイルが保存されている外部記憶媒体がNPCに接続された場合に,当該NPCがマルウェア感染する。
(四) マルウェアに感染しているNPCに外部記憶媒体が接続された場合に,当該外部記憶媒体がマルウェア感染する。
- (一),(ニ)
- (一),(ニ),(三)
- (一),(ニ),(四)
- ✓ これが正解(一),(三)
- (一),(四)
- (ニ),(三)
- (ニ),(四)
- (三),(四)
解説
注が残した許可はどれか。物が動く向きだけで決まります。
この設問で見るべきなのは、表1の項番4の行そのものではなく、表の下にある注です。そこには、B社が外部記憶媒体へのアクセスのうち何を許可しているかが一つだけ書かれています。項番4がNGになっている理由はその一点であり、追加対策で塞がるのもその一点です。 そうすると軸は一つになります。それぞれのリスクで、物が動く向きはどちらか。外部記憶媒体からNPCへ入ってくる向きなら、注が残している許可を通る経路なので、追加対策で塞がる範囲に入ります。NPCから外部記憶媒体へ出ていく向きなら、注が許可として挙げていない側であり、追加対策の前後で状況は変わりません。 この軸で四つを読み分けてください。許可していないアプリケーションソフトウェアが入った媒体を接続する話と、マルウェア付きのファイルが入った媒体を接続する話は、どちらも媒体からNPCへ入ってくる向きです。(ニ)にあたる、媒体にNPC内のデータを保存して持ち出される話は、出ていく向きです。B社が許可しているのは入ってくる向きだけだと注が述べている以上、出ていく向きはもともと認められておらず、項番4への追加対策によって新たに下がるものではありません。 もう一つ注意する点があります。設問は、項番3と項番5への追加対策は実施しないと断っています。許可していないアプリケーションソフトウェアという言葉に引かれて項番3の話に寄せてしまうと判断がぶれます。ここではあくまで、媒体を通る経路として読んでください。 注を先に読んで残っている許可を特定し、それからリスクごとに物の向きを確かめる。この順で読むと、四つとも一読で分かれます。
ほかの選択肢はなぜ違うのか
- 持ち込まれた媒体の中に、会社が認めていないアプリケーションソフトウェアが入っている場面です。感染が起きるのはそれをNPC側へ取り込んだときなので、コピーができなくなれば発生しません。項番4への追加対策が効くほうに入ります。
- マルウェア付きのファイルが保存された媒体を接続する話で、これも入ってくる向きにあたります。ファイルをNPCへコピーできなくなれば、感染に至る経路そのものが断たれます。項番4への追加対策で下げられるリスクです。
- すでに感染しているNPCに媒体を接続し、媒体の側が感染してしまう話です。害が及ぶ先は媒体であり、向きは出ていく側になります。注が許可として挙げているのは入ってくる側だけなので、この向きは追加対策によって新たに変わりません。
この問題に関係する言葉
- 記憶媒体データを保存して持ち運べる装置や媒体。持ち出しやすい反面、紛失や無断の複製が起きやすい経路にもなります。
- マルウェアウイルスやランサムウェアなど、利用者に害を与える目的で作られたソフトの総称です。感染すると情報を盗まれたり操作できなくされたりします。
出典:情報セキュリティマネジメント試験 科目A・B サンプル問題 科目B 問52
同じ単元をまとめて解くなら技術的セキュリティ対策とセキュリティ製品へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)