令和4年度 春期 午前Ⅱ 問12
情報セキュリティ管理
JIS X 9401:2016(情報技術-クラウドコンピューティング-概要及び用語)の定義によるクラウドサービス区分の一つであり,クラウドサービスカスタマが表中の項番 1 と 2 の責務を負い,クラウドサービスプロバイダが項番 3 〜 5 の責務を負うものはどれか。
| 項番 | 責務 |
|---|---|
| 1 | アプリケーションソフトウェアに対して,データ利用時のアクセス制御と暗号化の設定を行う。 |
| 2 | アプリケーションソフトウェアに対して,セキュアプログラミングとソースコードの脆弱性診断を行う。 |
| 3 | DBMS に対して,修正プログラム適用と権限設定を行う。 |
| 4 | OS に対して,修正プログラム適用と権限設定を行う。 |
| 5 | ハードウェアに対して,アクセス制御と物理セキュリティ確保を行う。 |
- アHaaS
- イIaaS
- ウPaaS
- エSaaS
答えと解説を見る
✓ これが正解ウPaaS
解説
カスタマがアプリケーションだけを担う区分なので PaaS です。
表の責務を、誰がどの層を受け持つかで整理します。カスタマが負う項番 1 と 2 は、どちらもアプリケーションソフトウェアに対する責務です。プロバイダが負う項番 3〜5 は、DBMS、OS、ハードウェアという、アプリケーションを動かすための基盤に対する責務です。アプリケーションの開発と実行の環境をプロバイダが用意し、その上で動くアプリケーションをカスタマが作って管理する区分が PaaS です。見分けるときは、カスタマとプロバイダの境目がどの層にあるかを確かめます。
ほかの選択肢はなぜ違うのか
- アHaaS:HaaS はハードウェアを貸し出す形のサービスで、IaaS とほぼ同じ範囲を指します。プロバイダが項番 3 と 4 の DBMS や OS まで受け持つ形ではないので、表と合いません。
- イIaaS:IaaS では、プロバイダが受け持つのはハードウェアなどの基盤までです。OS や DBMS の修正プログラム適用と権限設定はカスタマ側の責務になるので、表の分担と合いません。
- エSaaS:SaaS では、アプリケーションソフトウェアそのものもプロバイダが開発し管理します。セキュアプログラミングや脆弱性診断もプロバイダ側の責務になり、項番 2 の分担が表と食い違います。
この問題の用語
- PaaSOSやデータベース、開発の道具までを借りて使う提供の形です。基盤だけを借りるIaaSより、任せられる範囲が広くなります。
- クラウドサービス自社で設備を持たず、事業者が用意したものをネットワーク越しに借りて使う形。借りる範囲によって、SaaS、PaaS、IaaSなどに分かれます。
- サービスプロバイダインターネットを通じてサービスを提供する事業者のことです。利用者は自分で設備をそろえずに、必要な機能を借りて使えます。
- アプリケーションソフトウェア利用者の目的に直接こたえるソフトウェアで、表計算や会計、業務用の専用ソフトなどがあたります。機器そのものを動かす基本ソフトウェアの上で動きます。
- アクセス制御誰がどの情報や機能にどこまで触れてよいかを決め、実際に制限する仕組みです。決めた方針から外れた操作を、機械の側で止めるのが要点です。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- ソースコード人が読み書きできる形で書かれた、プログラムそのものです。コンパイラなどで、コンピュータが実行できる形に変換して使います。
- 脆弱性診断システムに攻撃の足掛かりが残っていないかを、実際に調べて確かめる作業。見つかった弱点をふさぐための入口になります。
出典:令和4年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問12(改変:原典の図表をテキストに書き起こした)
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問5:モデルインバージョン攻撃の問題(ソースコード)
- 令和6年度 秋期 午前Ⅱ 問17:IEEE 802.1Xの問題(アクセス制御)
- 令和6年度 秋期 午前Ⅱ 問12:WAFに関する問題(アプリケーションソフトウェア)
- 令和6年度 春期 午前Ⅱ 問11:CASBを利用した際の効果(脆弱性診断)
- 平成29年度 春期 午前Ⅱ 問8:IaaSに関する問題(PaaS)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)