平成27年度 春期 午前Ⅱ 問21
情報セキュリティ管理
PCI DSSに関する問題
PCIデータセキュリティ基準(PCI DSS Version 3.0)のセキュリティ要件から見て,適切なものはどれか。
- ア管理者のアクセスログは取得するが,プライバシを考慮して,一般利用者のアクセスログは取得しない。
- イ従業員によるネットワーク外部からのリモートアクセスを許可する場合,管理者以外の従業員は利用者IDとそのIDのパスワードだけの認証でよい。
- ウ伝送中及び保存中のパスワードは,暗号化して解読不能にする。
- エ利用されない利用者IDの削除及び無効化は,1年に1回まとめて行う。
答えと解説を見る
✓ これが正解ウ伝送中及び保存中のパスワードは,暗号化して解読不能にする。
解説
パスワードは、伝送中も保存中も暗号化して読めない状態にします。
PCI DSSは、クレジットカードの会員データを扱う事業者が守るべきセキュリティ基準で、ネットワークの防御、データの保護、アクセス制御、監視と記録などの要件を定めています。見分ける軸は、記述が要件の水準を満たしているか、それより緩めているかです。パスワードについては、利用者の認証を守るために、伝送中も保存中も強力な暗号化で読み取れないようにすることが求められます。パスワードが平文のまま流れたり保存されたりすると、盗み見や漏えいによって他人になりすまされるおそれがあるからです。カード情報を守るための基準なので、守りを緩める方向の記述は当てはまらないと考えると見分けやすくなります。
ほかの選択肢はなぜ違うのか
- ア管理者のアクセスログは取得するが,プライ…:PCI DSSでは、カード会員データへのアクセスを個々の利用者まで追跡できるよう、管理者に限らず全ての利用者のアクセスをログに記録することが求められます。一般利用者を記録から外すと、不正の追跡ができません。
- イ従業員によるネットワーク外部からのリモー…:ネットワーク外部からのリモートアクセスについては、管理者だけでなく従業員や第三者も含めて、二要素の認証が求められます。利用者IDとパスワードだけの認証では足りません。
- エ利用されない利用者IDの削除及び無効化は…:使われなくなった利用者IDは、放置すると不正利用の入口になるため、短い周期で削除や無効化を行うことが求められます。年に1回まとめて処理するのでは、長い期間にわたって不要なIDが残ります。
この問題の用語
- PCI DSSクレジットカードの会員データを守る国際的な基準のこと。技術面と運用面の要件を定め、カードセキュリティコードの保管は認めません。
- アクセスログ誰がいつどの情報に触れたかを残しておく記録のことです。利用状況の把握や障害の調査、サイトの改善などに役立ちます。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- 利用者IDシステムが利用者を見分けるための名前。パスワードと組にして本人確認に使い、記録を誰の操作かに結び付けます。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
出典:平成27年度 春期 システム監査技術者試験 午前Ⅱ 問21
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問17:SAMLの説明(認証)
- 令和5年度 秋期 午前Ⅱ 問1:監査報告書に記載すべきもの(アクセスログ)
- 令和4年度 秋期 午前Ⅱ 問22:DNSSECに関する記述(暗号化)
- 平成30年度 春期 午前Ⅱ 問19:サイドチャネル攻撃に該当するもの(パスワード)
- 平成22年度 春期 午前Ⅱ 問14:内部統制の固有の限界に当たる事象(利用者ID)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)