平成21年度 春期 午前 問60
システム監査
リスクの保有に該当するもの
コンピュータセキュリティのリスク対策のうち,リスクの保有に該当するものはどれか。
- アインターネットからの不正アクセスが Web サーバの被害にとどまるので,LAN 上の配置は現状の DMZ のままとする。
- イ水害を避けるために安全な高台にコンピュータセンタを移設する。
- ウ大規模な災害によるシステムの長時間停止に備えて,保険に加入する。
- エノート PC の紛失に備えて,指紋認証の機能と PC 内に保存するデータの暗号化ソフトを取り入れる。
答えと解説を見る
✓ これが正解アインターネットからの不正アクセスが Web サーバの被害にとどまるので,LAN 上の配置は現状の DMZ のままとする。
解説
被害が限定的として現状のまま受け入れる対応が保有です。
この設問は、リスク対策のうち、リスクの保有に該当する例を四つの記述から選ばせています。ですから、選び方の軸は、その対応が、リスクを起こる可能性ごと避けることか、被害の大きさや起こりやすさを下げる手を加えることか、費用を第三者に負担してもらう形にすることか、それとも現状の被害範囲を許容できると判断してそのまま受け入れることか、という一点で見分けます。求められている対応は、脅威が現実になっても被害が限られた範囲にとどまると判断できる場合に、あえて追加の対策を打たず、現在の構えのまま受け入れるという方針です。したがって、被害が Web サーバの範囲にとどまるので、LAN 上の配置を現状の DMZ のままとすると述べているものが、この保有の性質と合います。他の三つは、水害の危険から逃れるために場所を移す回避の対応、大規模災害の停止に備えて損失を第三者に移す移転の対応、紛失時の情報漏えいを技術的に減らす低減の対応、というそれぞれ別の対策の型に当たり、そのまま受け入れる保有の型とは方針が違います。
ほかの選択肢はなぜ違うのか
- イ水害を避けるために安全な高台にコンピュー…:水害を避けるために安全な高台にコンピュータセンタを移設すると述べています。原因となる場所そのものから離れて脅威を成り立たせない構えに変える対応で、危険を含んだまま受け入れる保有の型とは、動く向きが逆です。
- ウ大規模な災害によるシステムの長時間停止に…:大規模災害によるシステムの長時間停止に備えて保険に加入すると述べています。損失の一部を契約によって第三者に負担してもらう対応で、被害を自組織の中に残して受け入れる保有の型とは、リスクの引き受け手が違います。
- エノート PC の紛失に備えて,指紋認証の…:ノート PC の紛失に備えて指紋認証機能と PC 内データの暗号化ソフトを取り入れると述べています。技術的な仕掛けで被害の起こりやすさや大きさを下げる対応で、対策を加えずに現状のまま受け入れる保有の型とは、加える手の有無が違います。
この問題の用語
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- 不正アクセス許されていない人が、他人の識別情報などを使って機器やサービスに入り込むこと。中身を見なくても、入った時点で問題になります。
- LAN事務所や家庭など、限られた範囲の中で機器をつなぐネットワークです。離れた拠点どうしを結ぶWANとは、ルータを介して接続します。
- DMZ外から見える機器を、内側の大事な網から切り離して置く区画。ここが破られても、奥までは一気に届きません。
- 紛失機器や書類を、置き忘れなどでなくしてしまうことをいいます。持ち出す機器では、遠くから中身を消せるようにしておくと備えになります。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
出典:平成21年度 春期 応用情報技術者試験 午前 問60
同じ用語が出る問題
- 令和7年度 秋期 午前 問44:デジタルフォレンジックスの問題(不正アクセス)
- 令和7年度 春期 午前 問38:OCSPを利用する目的(認証)
- 令和6年度 春期 午前 問36:名前解決に関する問題(DMZ)
- 令和4年度 秋期 午前 問41:リスクアセスメントに関する問題(リスク対応)
- 令和3年度 秋期 午前 問40:耐タンパ性に関する問題(紛失)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)