令和元年度 秋期 午前Ⅱ 問25
セキュリティ
セキュアOSに関する問題
セキュアOSを利用することによって期待できるセキュリティ上の効果はどれか。
- ア1回の利用者認証で複数のシステムを利用できるので,強固なパスワードを一つだけ管理すればよくなり,脆弱なパスワードを設定しにくくなる。
- イWebサイトへの通信路上に配置して通信を解析し,攻撃をブロックすることによって,Webアプリケーションソフトウェアの脆弱性を突く攻撃からWebサイトを保護できる。
- ウ強制アクセス制御の設定によって,ファイルの更新が禁止されていれば,システムに侵入されてもファイルの改ざんを防止できる。
- エシステムへのログイン時には,パスワードのほかに専用トークンを用いた認証が行われるので,パスワードが漏えいしても,システムへの侵入を防止できる。
答えと解説を見る
✓ これが正解ウ強制アクセス制御の設定によって,ファイルの更新が禁止されていれば,システムに侵入されてもファイルの改ざんを防止できる。
解説
セキュアOSの強制アクセス制御で、侵入後もファイル改ざんを防げます。
セキュアOSは、強制アクセス制御などの機能を備え、OSのレベルでアクセスの権限を細かく制限できるようにしたOSです。強制アクセス制御では、管理者が定めたセキュリティの方針がすべての利用者やプロセスに一律に適用され、特権をもつ利用者であっても方針を勝手に変えられません。そのため、ファイルの更新を禁止しておけば、攻撃者がシステムに侵入して管理者の権限を奪ったとしても、ファイルの改ざんを防ぐことができます。ほかの肢は、認証のしかたや通信の監視に関する対策で、OSが資源へのアクセスを制御する話ではありません。侵入された後でも被害を抑える仕組み、という位置付けでセキュアOSを覚えておくと選べます。
ほかの選択肢はなぜ違うのか
- ア1回の利用者認証で複数のシステムを利用で…:1回の利用者認証で複数のシステムを使えるようにするのは、シングルサインオンの説明です。認証の手間を減らす仕組みであり、OSがファイルなどへのアクセスを強制的に制限する効果ではありません。
- イWebサイトへの通信路上に配置して通信を…:Webサイトへの通信路上で通信を解析し、Webアプリケーションの脆弱性を突く攻撃を遮断するのは、WAFの説明です。通信を監視する装置やソフトウェアの働きで、OSのアクセス制御による効果ではありません。
- エシステムへのログイン時には,パスワードの…:パスワードに加えて専用トークンで認証させるのは、ログイン時の認証を強める多要素認証の説明です。侵入を入口で防ぐ対策であり、侵入後にファイルの改ざんを防ぐという効果とは異なります。
この問題の用語
- セキュアOS安全のための仕組みを強めた基本ソフトです。管理者が決めた方針で権限を一元的に制御し、ファイルの持ち主でも勝手には変えられません。
- 利用者認証使おうとしている相手が本人かどうかを確かめる仕組み。知っていること、持っているもの、身体の特徴などを手がかりにします。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- Webアプリケーションブラウザから使う、サーバ側で動くプログラムのことです。利用者の端末に専用ソフトを入れずに使え、更新もサーバ側で済みます。
- アプリケーションソフトウェア利用者の目的に直接こたえるソフトウェアで、表計算や会計、業務用の専用ソフトなどがあたります。機器そのものを動かす基本ソフトウェアの上で動きます。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- アクセス制御誰がどの情報や機能にどこまで触れてよいかを決め、実際に制限する仕組みです。決めた方針から外れた操作を、機械の側で止めるのが要点です。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
出典:令和元年度 秋期 システムアーキテクト試験 午前Ⅱ 問25
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問3:シングルサインオンに関する問題(パスワード)
- 令和6年度 春期 午前Ⅱ 問3:マイクロサービスに関する問題(アプリケーションソフトウェア)
- 令和元年度 秋期 午前Ⅱ 問4(Webアプリケーション)
- 平成23年度 秋期 午前Ⅱ 問20:キャパシティプランニングの問題(アクセス制御)
- 平成21年度 秋期 午前Ⅱ 問4:SQLインジェクションの問題(利用者認証)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)