平成27年度 春期 午前Ⅱ 問21
情報セキュリティ管理
クラウドサービスに関する問題
クラウドサービスにおける情報セキュリティ上のリスクを“ポリシ及び組織関連のリスク”,“技術関連のリスク”,及び“法的なリスク”に分類したとき,海外に設置されたデータセンタにデータが保管されることに起因するリスクのうち,“法的なリスク”に分類されるものはどれか。
- アデータセンタが設置された国の法執行機関の命令を受けて,保管されたデータが開示されたり,ハードウェアが差し押さえられたりする。
- イハイパーバイザの脆弱性によって,サービス運用妨害が引き起こされる。
- ウ不具合によって,データセンタの他のテナントに情報が漏えいする。
- エ利用料金が従量課金制であるので,様々な国から通信回線などのリソースを大量に消費する攻撃が行われ,経済的な損失を被る。
答えと解説を見る
✓ これが正解アデータセンタが設置された国の法執行機関の命令を受けて,保管されたデータが開示されたり,ハードウェアが差し押さえられたりする。
解説
設置国の法執行機関による開示や差押えは、法的なリスクです。
クラウドサービスのデータが海外のデータセンタに保管されると、そのデータにはデータセンタが置かれた国の法律が及ぶことになります。その国の法執行機関が命令を出せば、利用者の意思に関係なく、保管されたデータが開示されたり、機器ごと差し押さえられたりすることがあります。原因が技術の欠陥や攻撃ではなく、法律や司法の手続にある点で、このリスクは法的なリスクに分類されます。分類の問いでは、そのリスクを引き起こすきっかけが、方針や組織の判断か、技術の弱点か、法律の適用かを見ると判断できます。
ほかの選択肢はなぜ違うのか
- イハイパーバイザの脆弱性によって,サービス…:ハイパーバイザの脆弱性を突かれてサービスが妨害されるのは、仮想化の技術に含まれる弱点が原因の事象です。法律の適用から生じるものではないので、技術関連のリスクに分類されます。
- ウ不具合によって,データセンタの他のテナン…:不具合によって他のテナントへ情報が漏えいするのは、利用者どうしを分離する仕組みがうまく働かないことによる事象です。原因は技術の側にあり、法的なリスクには当たりません。
- エ利用料金が従量課金制であるので,様々な国…:従量課金の仕組みを逆手に取って、通信回線などのリソースを大量に消費させる攻撃です。攻撃によって経済的な損失を被るもので、データセンタの所在国の法律に起因するリスクではありません。
この問題の用語
- クラウドサービス自社で設備を持たず、事業者が用意したものをネットワーク越しに借りて使う形。借りる範囲によって、SaaS、PaaS、IaaSなどに分かれます。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
出典:平成27年度 春期 データベーススペシャリスト試験 午前Ⅱ 問21
同じ用語が出る問題
- 令和6年度 秋期 午前Ⅱ 問6:クラス図に関する問題(組織)
- 令和5年度 秋期 午前Ⅱ 問21:エクスプロイトコードに関する問題(脆弱性)
- 令和4年度 秋期 午前Ⅱ 問23:アクセス透過性の説明(組織)
- 令和2年度 10月 午前Ⅱ 問19:エクスプロイトコードの説明(脆弱性)
- 平成28年度 春期 午前Ⅱ 問20:EDoSに関する問題(クラウドサービス)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)