令和8年度 科目B 問6
セキュリティ
ログ管理に関する問題
A社は,従業員 1,000 名の広告代理店である。A社では,各部署が A社の社内ネットワークに設置したファイルサーバを,設置した部署の運用担当者が管理している。各部署で新たなクラウドサービスを利用する場合,各部署の責任者の承認のもと契約し,各部署の運用担当者が管理している。
営業部では,営業部が A社の社内ネットワークに設置したファイルサーバ(以下,Yサーバという)及び顧客管理のためのクラウドサービス(以下,Zサービスという)を利用している。営業部の各従業員には Yサーバの一般利用者アカウントが割り当てられ,Yサーバ上の全てのファイルが編集可能である。また,営業部の各従業員には,Zサービスの一般利用者アカウントが割り当てられ,営業部の運用担当者には,Yサーバと Zサービスの管理者アカウントが割り当てられている。
情報セキュリティ部門では,クラウドサービスに関連した情報セキュリティインシデントの発生に備えて,各部署で利用しているクラウドサービスのログ管理に関するルールを図 1 のとおりに整備した。
図1 各部署で利用しているクラウドサービスのログ管理に関するルール:
1. ログの取得 次のログを取得すること ・ログイン及びログアウトのログ(以下,ログインログという) ・クラウドサービスでの重要な操作及びその成否に関するログ 2. ログの項目 少なくとも次が記録されること ・対象のアカウント名,日本標準時での日時,操作内容 3. ログのアクセス管理 ・運用担当者だけがログにアクセスできるようにすること ・クラウドサービスからログをエクスポートして保管する場合は,社内ネットワークに設置 した自部署のファイルサーバにログを保管し,運用担当者だけがアクセスできるようにす ること ・運用担当者は複数名にすること ・クラウドサービスへの運用担当者のログインには,2 要素認証を必要とすること 4. ログの保存期間 ・少なくとも過去 1 年間のログが参照できるようにすること 5. 改ざんへの対策 ・ログは運用担当者でも書込み及び消去ができないようにすること
営業部の情報セキュリティリーダーである B課長は,運用担当者の C主任及び情報セキュリティ部門の協力を得て,図 1 のルールが順守されているかどうかを調査した。
B課長は,Zサービスでの現在の運用の中で,図 1 のルールに違反しているものを表 1 のとおりまとめた。
表1 図 1 のルールに違反している現在の運用
| 項番 | 現在の運用 |
|---|---|
| (一) | Zサービスのログは,空き容量が一定値以下になった場合,古いログから上書きされる。 |
| (二) | Zサービスの運用は,営業部の C主任と D主任の 2 名で担当していたが,D主任が先月退職したので,現在は C主任だけである。 |
| (三) | Zサービスのログの日時は,UTC で記録されている。 |
| (四) | Zサービスのログは,毎月末に全てエクスポートし,Yサーバに保管している。 |
設問 表 1 中の運用のうち,図 1 のルール 3 に違反しているものの項番だけを全て挙げた組合せを,解答群の中から選べ。
- ア(一),(二)
- イ(一),(二),(三)
- ウ(一),(二),(四)
- エ(一),(三)
- オ(一),(三),(四)
- カ(一),(四)
- キ(二),(三)
- ク(二),(三),(四)
- ケ(二),(四)
- コ(三),(四)
答えと解説を見る
✓ これが正解ケ(二),(四)
解説
ルール3に反するのは、担当者1名の(二)とYサーバ保管の(四)です。
この問では、表 1 の四つの運用のうち、ルール 3(ログのアクセス管理)に反するものだけを選びます。表 1 はどれも図 1 のどこかに違反しているので、どのルールの項目に当たる違反かを一つずつ照らし合わせるのが軸です。ルール 3 には、運用担当者だけがログにアクセスできること、エクスポートしたログは自部署のファイルサーバに運用担当者だけがアクセスできるように保管すること、運用担当者を複数名にすること、運用担当者のログインに 2 要素認証を求めること、の四つが書かれています。
(二) は、Zサービスの運用担当者が C主任 1 名だけになっている状態で、運用担当者を複数名にするという項目に直接反します。(四) は、保管場所だけを見ると、営業部が社内ネットワークに設置した Yサーバなので自部署のファイルサーバに当たります。しかし問題文の冒頭によると、Yサーバでは営業部の各従業員が一般利用者アカウントで全てのファイルを編集できます。ログが運用担当者だけのものになっていないので、ルール 3 に違反します。
一方、(一) の古いログの上書きは、少なくとも過去 1 年間を参照できるようにするという保存期間(ルール 4)に関わる問題で、(三) の UTC での記録は、日本標準時で日時を記録するというログの項目(ルール 2)の問題です。したがってルール 3 に当たるのは (二) と (四) の組合せです。
事例の問題では、保管場所が正しく見えても、その場所に誰がアクセスできるかを本文から確かめることが決め手になります。
ほかの選択肢はなぜ違うのか
- 項番一:(一) はルール 3 の違反に含めません。空き容量が減ると古いログから上書きされる運用では、過去 1 年分を参照できる保証がありません。これはログを残す期間の問題で、誰がログに触れられるかを決めるアクセス管理の項目とは別です。
- 項番二:(二) はルール 3 に違反します。D主任が退職して担当が C主任ひとりになったため、運用担当者は複数名にするという項目を満たしていません。現在の運用として 1 名であることが、そのまま違反に当たります。
- 項番三:(三) はルール 3 の違反に含めません。日時を UTC で記録している点は、記録すべき項目として日本標準時での日時を求めるルール 2 に反するもので、ログへのアクセスをどう制限するかとは関係しません。
- 項番四:(四) はルール 3 に違反します。置き場所の Yサーバは自部署のサーバですが、営業部の全員がファイルを編集できる設定です。エクスポートしたログに運用担当者以外も手を触れられるため、場所の条件を満たしていても違反になります。
この問題の用語
- ログ管理ログを取るだけでなく、定期的に確認して異常に気づくまでを含む運用です。不正を事前に止める仕組みではなく、事後に調べるための備えです。
- アクセス管理誰がどの情報にどこまで触れてよいかを決めて保つ仕事。退職者のIDが残っていないかを名簿と突き合わせます。
- クラウドサービス自社で設備を持たず、事業者が用意したものをネットワーク越しに借りて使う形。借りる範囲によって、SaaS、PaaS、IaaSなどに分かれます。
- 契約当事者の合意で成立する法的な約束のこと。原則として口頭でも成立し、契約書は内容を確かめる証拠になります。
- アカウントシステムを使う人ごとに割り当てられる、利用のための資格や識別名です。利用者IDとパスワードなどの組で、本人を見分けて使わせます。
- 部門組織の中で、仕事の種類や担当ごとに分けられたまとまりです。専門ごとに分ける分け方と、製品や地域ごとに分ける分け方があります。
- 情報セキュリティインシデント情報の漏えいや停止など、セキュリティを損なう出来事。実際に損なわれた場合だけでなく、そのおそれがある段階も含みます。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
出典:令和8年度 基本情報技術者試験 科目B 問6
同じ用語が出る問題
- 令和8年度 科目A 問20:著作者人格権に関する問題(契約)
- 令和8年度 科目A 問14:サービス可用性に関する問題(クラウドサービス)
- 令和元年度 秋期 午前 問72:クラウドファンディングの説明(アカウント)
- 平成29年度 秋期 午前 問42:CSIRTの説明(情報セキュリティインシデント)
- 平成28年度 秋期 午前 問58:システム管理基準に関する問題(アクセス管理)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)