平成28年度 春期 午前 問8
認証技術・利用者認証・生体認証・PKI
特権的アクセス権を利用した行為
情報システムに対するアクセスのうち,JIS Q 27002でいう特権的アクセス権を利用した行為はどれか。
- ア許可を受けた営業担当者が,社外から社内の営業システムにアクセスし,業務を行う。
- イ経営者が,機密性の高い経営情報にアクセスし,経営の意思決定に生かす。
- ウシステム管理者が,業務システムのプログラムのバージョンアップを行う。
- エ来訪者が,デモシステムにアクセスし,システム機能の確認を行う。
答えと解説を見る
✓ これが正解ウシステム管理者が,業務システムのプログラムのバージョンアップを行う。
解説
システムを変えられる管理者の権限が特権的アクセス権です。
特権的アクセス権とは、システムそのものの設定を変えたり、動いているプログラムを入れ替えたり、ほかの利用者の権限にまで手を届かせたりできる、管理者向けの権限のことです。この権限は、特権的アクセス権の管理という考え方のもとで、一般の利用者へ配られる業務用のアクセス権とは分けて扱われます。業務システムのプログラムのバージョンアップは、稼働しているプログラムを入れ替える作業ですから、この管理者向けの権限がなければ行えません。だから、システム管理者がバージョンアップを行う行為が、特権的アクセス権を利用したものに当たります。ほかの三つは、扱う情報の重みや、つないでくる経路に違いはあっても、与えられた業務用の権限の範囲でシステムを使っているにすぎません。
ほかの選択肢はなぜ違うのか
- ア許可を受けた営業担当者が,社外から社内の…:社外から社内の営業システムへつないで仕事をする例です。つなぐ経路が社外という違いはありますが、営業担当者へ許可された業務用の権限を使っているだけで、システムの設定へ手を入れられる立場ではありません。
- イ経営者が,機密性の高い経営情報にアクセス…:機密性の高い経営情報を読んで意思決定に生かす例です。重い情報を見られることと、設定やプログラムを変えられることは別であり、役職の高さがこの権限の有無を決めるわけでもありません。
- エ来訪者が,デモシステムにアクセスし,シス…:来訪者がデモシステムに触れて機能を確かめる例です。見せるために用意された範囲を利用しているだけで、システムの構成へ手を入れられるところまでは伴っていません。
この問題の用語
- 特権的アクセス権設定の変更や、他人の権限の付け外しまでできる強い権限。持つ人をできるだけ絞ることが、対策の出発点になります。
- 特権的アクセス権の管理強い権限を誰にいつ与え、いつ取り上げるかを決めて記録する取り組み。その権限で行った操作の記録も併せて残します。
- システム管理者システムの設定や入替えができる、強い権限を持つ担当者です。利用者の登録や障害時の対応など、システムを安定して動かす管理を担います。
- 情報システム業務に必要なデータを集め、処理し、伝えるための仕組み全体です。コンピュータや通信網だけでなく、それを使う人や業務の手順も含みます。
- JIS Q 27002情報セキュリティの管理策について、実践の指針を示す規格です。教育の実施状況などを見直すときの、よりどころになります。
- 経営者組織の方向を決め、責任を負う立場の人のことをいいます。経営の方針や目標を定め、人や資金を配分して、その達成に責任を持ちます。
- 機密性許された人だけが情報に触れられる状態が保たれていること。完全性・可用性と並ぶ、情報セキュリティの三つの性質の一つです。
出題当時の情報です(現在との違い)
設問が前提とする JIS Q 27002:2014 は2024年版に改訂され、管理策の番号と分野構成が変わりました。正解は変わらないとみられます。
出典:平成28年度 春期 情報セキュリティマネジメント試験 午前 問8
同じ用語が出る問題
- 令和8年度 科目A 問6:アクセス制御に関する問題(特権的アクセス権)
- 令和5年度 科目A 問1:情報セキュリティ管理基準の問題(JIS Q 27002)
- 科目A・B サンプル問題 科目A 問4:サポートユーティリティの問題(特権的アクセス権の管理)
- 平成30年度 秋期 午前 問19:ボットに関する問題(システム管理者)
- 平成30年度 春期 午前 問7:特権的アクセス権の管理の問題(特権的アクセス権の管理)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)