令和4年度 問55
セキュリティ
PCI DSSの説明
情報セキュリティにおけるPCI DSSの説明として,適切なものはどれか。
- アクレジットカード情報を取り扱う事業者に求められるセキュリティ基準
- イコンピュータなどに内蔵されるセキュリティ関連の処理を行う半導体チップ
- ウコンピュータやネットワークのセキュリティ事故に対応する組織
- エサーバやネットワークの通信を監視し,不正なアクセスを検知して攻撃を防ぐシステム
答えと解説を見る
✓ これが正解アクレジットカード情報を取り扱う事業者に求められるセキュリティ基準
解説
PCI DSSは、カード情報を扱う事業者向けの基準です。
PCI DSSは、クレジットカードの情報を取り扱う事業者が守るべきことをまとめたセキュリティの基準です。カード番号や有効期限といった情報は、漏れれば直ちに金銭の被害につながるため、国際的なカードブランドが集まって共通の物差しを作り、加盟店や決済を代行する会社に守らせています。中身は、保存するときの暗号化、通信の保護、権限の絞り込み、記録の保管、定期的な点検といった具体的な要件の並びです。ほかの三つは、機器に内蔵される半導体チップ、事故に対応する組織であるCSIRT、そして通信を監視して不正を見つけるIDSの説明で、いずれも基準の名前ではありません。基準に沿えているかどうかは、外部の審査や自己点検で定期的に確かめます。よって適切なのはカード情報を扱う事業者に求められる基準です。
ほかの選択肢はなぜ違うのか
- イコンピュータなどに内蔵されるセキュリティ…:コンピュータなどに内蔵され、暗号の鍵を安全にしまっておくといったセキュリティ関連の処理を受け持つ半導体チップの説明です。守りを固めるための部品そのものであって、事業者が何を守るべきかを定めた基準ではありません。置き場所も役目も違います。
- ウコンピュータやネットワークのセキュリティ…:コンピュータやネットワークのセキュリティ事故に対応する組織はCSIRTと呼ばれます。起きてしまった事故を受け止めて収める人の集まりを指す言葉なので、日ごろ何を守るべきかを書き並べた基準とは種類が違います。
- エサーバやネットワークの通信を監視し,不正…:サーバやネットワークの通信を監視し、不正なアクセスを見つけて防ぐ仕組みは、IDSやその発展した形の説明にあたります。動いている通信を見張る装置であって、事業者に求められる要件をまとめた文書ではありません。
この問題の用語
- PCI DSSクレジットカードの会員データを守る国際的な基準のこと。技術面と運用面の要件を定め、カードセキュリティコードの保管は認めません。
- CSIRT事故が起きたときに窓口となり、調べて対応する組織内の専門チーム。普段から連絡先と手順を決めておきます。
- IDSサーバやネットワークを見張り、侵入の試みや不審な挙動を見つけて管理者に知らせる仕組み。知らせるところまでが役目で、通信を止めるのはIPSです。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- 監視機器や利用者の動きを継続して見て、記録に残しておくこと。稼働状況や性能を見張り、異常に早く気づいて対応するために行います。
出典:令和4年度 ITパスポート試験 問55
同じ用語が出る問題
- 令和7年度 問77(IDS)
- 令和7年度 問68:CSIRTとして行う活動の例(CSIRT)
- 令和5年度 問67:IDSの役割(IDS)
- 令和3年度 問81:J-CRATに関する記述(CSIRT)
- 令和3年度 問61:クレジットカードに関する問題(PCI DSS)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)