平成24年度 春期 午前 問60
システム監査
アクセス制御に関する問題
情報システムに識別コード及びパスワードによるアクセスコントロール機能を組み込むことによって,コントロール可能なリスクはどれか。
- ア通信上のデータの盗聴
- イデータの入力エラー
- ウハードウェアの物理的な破壊
- エファイル,データ内容の改ざん
答えと解説を見る
✓ これが正解エファイル,データ内容の改ざん
解説
権限で絞れる書換えの危険が範囲に入ります。
この設問は、識別コードとパスワードによるアクセス制御を組み込むと、どの危険を扱えるようになるのかを尋ねています。見分けの軸は、その事故が起きる場所が、この仕組みの働く範囲の内側か外側か、という一点になります。識別コードは、あなたは誰かと名乗らせるための情報です。パスワードは、本当にその人かを確かめる利用者認証の材料です。そのうえで、その人に許された操作だけを通す、というところまでが一続きになります。つまり働くのは、システムの中で行われるデータへの操作に対してです。ファイルやデータの内容を書き換えるという行いは、まさにこの範囲に入ります。誰が書き換えてよいかをアクセス権で絞れますし、識別コードがあるからこそ、いつ誰が何をしたかの記録も残せます。記録が残ること自体が抑止にもなり、後から筋道をたどることもできます。なお、設問は防げるかではなく、扱えるようになるかと問うています。権限を持つ人が中で行う書換えまでは止まりませんので、仕事の分け方や記録の点検と組み合わせて初めて実効が出ます。
ほかの選択肢はなぜ違うのか
- ア通信上のデータの盗聴:事故が起きるのは通信の経路の上です。誰が入っているかに関わらずデータは回線の上を流れていますので、入口で人を確かめても中身は守れません。ここに効くのは流れるデータそのものを暗号化する手当てです。
- イデータの入力エラー:正しく入った利用者が打ち間違える話ですから、本人かどうかを確かめる仕組みでは止まりません。効くのは、形式や範囲、他の情報との照合によって入ってきた値を検査する仕組みのほうです。
- ウハードウェアの物理的な破壊:事故が起きるのは機器そのもので、仕組みの働く範囲の外側です。ここに効くのは、部屋への出入りの管理や施錠、揺れへの備え、機器を二重に持つといった、物として守る手立てになります。
この問題の用語
- アクセス制御誰がどの情報や機能にどこまで触れてよいかを決め、実際に制限する仕組みです。決めた方針から外れた操作を、機械の側で止めるのが要点です。
- 利用者認証使おうとしている相手が本人かどうかを確かめる仕組み。知っていること、持っているもの、身体の特徴などを手がかりにします。
- アクセス権誰がどの情報に対して何をしてよいか(参照だけか、書き換えもできるか)を定めた許可。必要のない範囲へ手が届かないよう、担当ごとに線を引きます。
- 情報システム業務に必要なデータを集め、処理し、伝えるための仕組み全体です。コンピュータや通信網だけでなく、それを使う人や業務の手順も含みます。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- コントロール目的どおりに業務が進むように組み込む、決まりや点検、仕組みのことです。監査では、その整備と運用の状況が評価されます。
- 盗聴通信の途中で、内容をひそかに読み取ること。経路を暗号化しておけば、読み取られても中身は分かりません。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
出典:平成24年度 春期 応用情報技術者試験 午前 問60
同じ用語が出る問題
- 令和7年度 秋期 午前 問60:コントロールに関する問題(コントロール)
- 令和7年度 春期 午前 問40:SBOMに関する問題(利用者認証)
- 令和7年度 春期 午前 問39:セキュリティクリアランスの問題(アクセス権)
- 令和5年度 春期 午前 問43:アクセスポイントに関する問題(盗聴)
- 令和5年度 春期 午前 問37(アクセス制御)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)