平成30年度 春期 午前 問42
セキュリティ
セキュリティバイデザインの説明
セキュリティバイデザインの説明はどれか。
- ア開発済みのシステムに対して,第三者の情報セキュリティ専門家が,脆弱性診断を行い,システムの品質及びセキュリティを高めることである。
- イ開発済みのシステムに対して,リスクアセスメントを行い,リスクアセスメント結果に基づいてシステムを改修することである。
- ウシステムの運用において,第三者による監査結果を基にシステムを改修することである。
- エシステムの企画・設計段階からセキュリティを確保する方策のことである。
答えと解説を見る
✓ これが正解エシステムの企画・設計段階からセキュリティを確保する方策のことである。
解説
企画・設計の段階から安全を作り込む考え方です。
できあがったものを後から直す形では、直せる範囲がその時点の作りに縛られます。土台の設計まで戻る手直しは費用も時間もかかるので、安全のための仕掛けは、作り始める前の段階で組み込んでおくほうが確実です。セキュリティバイデザインは、まさにこの考え方を指す言葉でした。だから、システムの企画・設計段階からセキュリティを確保する方策のことである、と述べた肢が当たります。判定の軸は一つだけで、手を打つ時点が開発の前なのか後なのかです。残る三つは、いずれもシステムができあがった後や、運用に入った後の手当てを述べており、時点が反対側にありました。並べて読むと、同じ安全のための活動でも、設計に間に合わせるのか、動いているものへ当てるのかで意味が変わることが見えてきます。
ほかの選択肢はなぜ違うのか
- ア開発済みのシステムに対して,第三者の情報…:開発済みのシステムに対して、第三者の情報セキュリティ専門家が脆弱性診断を行い、品質と安全性を高めると述べています。診断が始まるのは作り終えた後です。設計そのものへ手を入れる考え方とは、動きだす時点が違いました。
- イ開発済みのシステムに対して,リスクアセス…:開発済みのシステムに対してリスクアセスメントを行い、その結果に基づいてシステムを改修すると述べています。危険を洗い出す活動は大切ですが、対象はすでに形になったシステムです。作る前から組み込むという話ではありません。
- ウシステムの運用において,第三者による監査…:システムの運用において、第三者による監査結果を基にシステムを改修すると述べています。運用に入ってからの改善なので、手を打つ時点はさらに後ろへ寄ります。企画や設計の段階を指した説明にはなりませんでした。
この問題の用語
- セキュリティバイデザイン企画や設計の段階から、安全を作り込んでおくという考え方です。できあがった後に診断して直すやり方とは、手を打つ時期が違います。
- 脆弱性診断システムに攻撃の足掛かりが残っていないかを、実際に調べて確かめる作業。見つかった弱点をふさぐための入口になります。
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- 企画何のために作るのかを決め、進める形をまとめる最初の段階です。ここで業務の進め方そのものを見直すと、大きな改善につながります。
出典:平成30年度 春期 基本情報技術者試験 午前 問42
同じ用語が出る問題
- 令和7年度 科目B 問6:RPOに関する問題(リスクアセスメント)
- 平成30年度 秋期 午前 問65:要件定義プロセスで実施すべきもの(企画)
- 平成30年度 秋期 午前 問58(リスクアセスメント)
- 平成29年度 秋期 午前 問43:リスクアセスメントに関する問題(リスクアセスメント)
- 平成29年度 春期 午前 問66(企画)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)