平成22年度 春期 午前Ⅱ 問17
セキュリティ関連法規
不正アクセス禁止法に関する問題
不正アクセス禁止法に照らして違法となる行為はどれか。
- アサーバ管理者が,インターネット経由でサーバにアクセスし,自社の営業秘密をダウンロードした。
- イ社外の者が,管理者の了解を得ないで,インターネット経由でポートスキャンを行った結果を,Webサイトに公開した。
- ウ社外の者が,利用者認証機能をもたないサーバに,インターネット経由でアクセスし,その企業のデータベースを破壊した。
- エ社内の正規利用者でない者が,不正に入手したID・パスワードを用いて,LAN経由でサーバにアクセスした。
答えと解説を見る
✓ これが正解エ社内の正規利用者でない者が,不正に入手したID・パスワードを用いて,LAN経由でサーバにアクセスした。
解説
不正に入手したIDとパスワードでのアクセスは不正アクセス行為です。
不正アクセス禁止法が禁じる不正アクセス行為の典型は、他人の識別符号、つまりIDやパスワードを無断で使い、アクセス制御機能をもつコンピュータを利用できる状態にすることです。見分ける軸は、アクセス制御機能をもつコンピュータに対して、他人の識別符号を使うなどしてその制限を不正に突破しているかどうかです。正規の利用者でない者が、不正に入手したIDとパスワードを使ってサーバにアクセスする行為は、これにそのまま当てはまります。インターネット経由かLAN経由かは問われず、社内のネットワークでも違法になります。この法律は認証の仕組みを不正に破ることを罰するもの、と覚えると見分けられます。
ほかの選択肢はなぜ違うのか
- アサーバ管理者が,インターネット経由でサー…:サーバ管理者が、自分に認められた権限でサーバにアクセスするのは、アクセス制御を不正に突破する行為ではありません。営業秘密の扱いが社内規程などの問題になることはあっても、この法律の不正アクセス行為には当たりません。
- イ社外の者が,管理者の了解を得ないで,イン…:ポートスキャンは、外から通信の窓口の開き具合を調べる行為で、他人の識別符号を使ってアクセス制御を突破するものではありません。結果をWebサイトに公開しても、この法律の不正アクセス行為には当たりません。
- ウ社外の者が,利用者認証機能をもたないサー…:利用者認証の機能をもたないサーバには、突破されるべきアクセス制御機能がありません。データベースの破壊は別の法律で罪に問われ得るものの、この法律が禁じる不正アクセス行為の要件には当てはまりません。
この問題の用語
- 不正アクセス禁止法不正アクセスと、その手助けや、他人の識別符号(IDやパスワード)を不正に手に入れる行為を禁じた法律。入り込む前の行為も対象に含みます。
- アクセス制御誰がどの情報や機能にどこまで触れてよいかを決め、実際に制限する仕組みです。決めた方針から外れた操作を、機械の側で止めるのが要点です。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 営業秘密秘密として管理され、事業に有用で、公然と知られていない情報です。この三つがそろってはじめて、不正競争防止法で守られます。
- ポートスキャンどの通信の入口が開いていて何が動いているかを、外から順に調べること。攻撃者の下調べにも、不要なサービスが動いていないかの点検にも使われます。
- 利用者認証使おうとしている相手が本人かどうかを確かめる仕組み。知っていること、持っているもの、身体の特徴などを手がかりにします。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
- LAN事務所や家庭など、限られた範囲の中で機器をつなぐネットワークです。離れた拠点どうしを結ぶWANとは、ルータを介して接続します。
出典:平成22年度 春期 システム監査技術者試験 午前Ⅱ 問17
同じ用語が出る問題
- 令和6年度 秋期 午前Ⅱ 問22(LAN)
- 令和4年度 秋期 午前Ⅱ 問21:トランザクションに関する問題(データベース)
- 平成31年度 春期 午前Ⅱ 問13:営業秘密に関する問題(営業秘密)
- 平成30年度 春期 午前Ⅱ 問20:SAMLに関する問題(アクセス制御)
- 平成30年度 春期 午前Ⅱ 問19:サイドチャネル攻撃に該当するもの(パスワード)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)