平成28年度 春期 午前Ⅱ 問24
セキュリティ
シャドーITに該当するもの
シャドーITに該当するものはどれか。
- アIT製品やITを活用して地球環境への負荷を低減する取組み
- イIT部門の公式な許可を得ずに,従業員又は部門が業務に利用しているデバイスやクラウドサービス
- ウ攻撃対象者のディスプレイやキータイプを物陰から盗み見て,情報を盗み出すこと
- エネットワーク上のコンピュータに侵入する準備として,攻撃対象の弱点を探るために個人や組織などの情報を収集すること
答えと解説を見る
✓ これが正解イIT部門の公式な許可を得ずに,従業員又は部門が業務に利用しているデバイスやクラウドサービス
解説
シャドーITは、IT部門の許可なく業務で使う機器やクラウドサービスです。
シャドーITは、IT部門などの公式な許可や管理を経ずに、従業員や部門が独自に業務で利用している機器やクラウドサービスを指します。便利さから使われることが多いものの、組織が把握していないため、情報漏えいやマルウェア感染が起きても気付きにくく、セキュリティ対策や監査の範囲から外れてしまうという問題があります。組織の管理の外で使われている IT かどうか、という点が見分ける軸です。影のように管理の目が届かない IT、と名前の意味から覚えると混同しません。
ほかの選択肢はなぜ違うのか
- アIT製品やITを活用して地球環境への負荷…:IT製品や IT の活用によって地球環境への負荷を減らす取組みは、グリーンITの説明です。環境への配慮に関する考え方で、管理されていない機器やサービスの利用を指す言葉ではありません。
- ウ攻撃対象者のディスプレイやキータイプを物…:攻撃対象者の画面やキー入力を物陰から盗み見て情報を得るのは、ソーシャルエンジニアリングの手口の一つです。人の目で盗み見る行為であり、許可なく業務に使われる IT のことではありません。
- エネットワーク上のコンピュータに侵入する準…:侵入の準備として、攻撃対象の弱点を探るために個人や組織の情報を集めるのは、フットプリンティングの説明です。攻撃者の下調べの行為であり、従業員による無許可の IT 利用とは別の概念です。
この問題の用語
- シャドーIT情報システム部門の許可を得ないまま、業務に使われている機器やクラウドサービス。管理の外にあるので危険です。
- フットプリンティング侵入の準備として、攻撃対象の弱点や情報を集める行為のことです。まだ攻撃そのものではなく、その前の段階にあたります。
- 部門組織の中で、仕事の種類や担当ごとに分けられたまとまりです。専門ごとに分ける分け方と、製品や地域ごとに分ける分け方があります。
- クラウドサービス自社で設備を持たず、事業者が用意したものをネットワーク越しに借りて使う形。借りる範囲によって、SaaS、PaaS、IaaSなどに分かれます。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
出典:平成28年度 春期 プロジェクトマネージャ試験 午前Ⅱ 問24
同じ用語が出る問題
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)