平成23年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問10
データベース
完全性に関する問題
表に示すテーブル X,Y へのアクセス要件に関して,JIS Q 27001:2006(ISO/IEC 27001:2005)が示す“完全性”の観点からセキュリティを脅かすおそれのあるアクセス権付与はどれか。
| テーブル | アクセス要件 |
|---|---|
| X(注文テーブル) | ① 調達課の利用者 A が注文データを入力するために,又は内容を確認するためにアクセスする。 ② 管理課の利用者 B はアクセスしない。 |
| Y(仕入先マスタテーブル) | ① 調達課の利用者 A が仕入先データを照会する目的だけでアクセスする。 ② 管理課の利用者 B が仕入先データのマスタメンテナンス作業を行うためにアクセスする。 |
- アGRANT INSERT ON Y TO A
- イGRANT INSERT ON Y TO B
- ウGRANT SELECT ON X TO A
- エGRANT SELECT ON X TO B
答えと解説を見る
✓ これが正解アGRANT INSERT ON Y TO A
解説
照会だけの A に Y への INSERT を与えると完全性を脅かします。
完全性は、情報が正確で、不正に追加や変更をされていない状態を保つことです。これを脅かすのは、データを書き込める権限を必要以上に与えることです。表を見ると、調達課の利用者 A がテーブル Y にアクセスするのは、仕入先データを照会する目的だけです。そこへ INSERT の権限を与えると、A は本来できないはずの仕入先データの追加ができてしまいます。仕入先マスタに不正なデータが入り込むおそれがあるので、完全性の観点から問題になります。見分ける軸は、与える権限が読取りか書込みか、そしてそれがアクセス要件の範囲に収まっているかの二つです。
ほかの選択肢はなぜ違うのか
- イGRANT INSERT ON Y TO…:利用者 B は、テーブル Y の仕入先データのマスタメンテナンスを行う担当です。データを追加する権限はその作業に欠かせないので、アクセス要件のとおりの付与です。
- ウGRANT SELECT ON X TO…:利用者 A は、テーブル X の注文データを入力し、内容を確認するためにアクセスします。内容の確認には読取りの権限が欠かせないので、要件に沿った付与に当たります。
- エGRANT SELECT ON X TO…:利用者 B はテーブル X にアクセスしないので、要件からは外れた付与です。ただし SELECT は読取りだけの権限で、データを書き換えられないため、脅かされるのは完全性ではなく機密性です。
この問題の用語
- 完全性情報が壊れたり書き換えられたりせず、正しいまま保たれていること。機密性・可用性と並ぶ、三つの性質の一つです。
- JIS Q 27001情報セキュリティの仕組みに必要な要求事項を定めた規格。本文の要求事項は全て適用が必要で、附属書Aの管理策は理由があれば除外できます。
- アクセス権誰がどの情報に対して何をしてよいか(参照だけか、書き換えもできるか)を定めた許可。必要のない範囲へ手が届かないよう、担当ごとに線を引きます。
- 調達必要なシステムや物品を、外部の事業者から手に入れる一連の手続です。情報提供の依頼、提案の依頼、選定、契約の順に進みます。
- 作業工程を組み立てる、一つひとつの仕事の単位のことです。開始と終了、所要日数をもち、順序をつないで全体の日程を作ります。
出典:平成23年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問10(改変:原典の図表をテキストに書き起こした)
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問24:サービス可用性に関する問題(作業)
- 令和7年度 秋期 午前Ⅱ 問1:CRYPTREC暗号リストの問題(調達)
- 令和6年度 春期 午前Ⅱ 問25:ITに係る全般統制に該当するもの(完全性)
- 令和6年度 春期 午前Ⅱ 問7:ISMAP-LIUに関する記述(JIS Q 27001)
- 平成21年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問16:RDBMSに関する問題(アクセス権)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)