平成28年度 春期 午前 問15
人的セキュリティ対策・教育・内部不正防止
内部不正を防止する対策
システム管理者による内部不正を防止する対策として,適切なものはどれか。
- アシステム管理者が複数の場合にも,一つの管理者IDでログインして作業を行わせる。
- イシステム管理者には,特権が付与された管理者IDでログインして,特権を必要としない作業を含む全ての作業を行わせる。
- ウシステム管理者の作業を本人以外の者に監視させる。
- エシステム管理者の操作ログには,本人にだけアクセス権を与える。
答えと解説を見る
✓ これが正解ウシステム管理者の作業を本人以外の者に監視させる。
解説
作業を本人以外に監視させ、不正の機会をなくします。
システム管理者には、業務システムを動かすために特権的アクセス権が与えられます。できることが大きいぶん、記録を消すことも設定を書き換えることも本人の手だけで済んでしまうため、作業が本人の中で完結する状態は、不正を実行できる機会をつくります。内部不正の対策は、この機会をなくす方向で考えるのが基本です。システム管理者の作業を本人以外の者に監視させると、第三者の目が入ることで手を出しにくくなり、実際に手を出したときにも気づかれます。残りの三つは、誰が操作したのかを後から追えなくしたり、必要のない場面まで大きな権限を使わせたり、記録を本人の裁量に委ねたりするもので、いずれも機会を増やす方向にはたらきます。
ほかの選択肢はなぜ違うのか
- アシステム管理者が複数の場合にも,一つの管…:複数の担当者が同じ管理者IDを使い回すと、記録に残るのはIDだけになり、実際に操作したのが誰なのかを後から特定できません。責任の所在があいまいなままになるので、防止策としては逆向きです。
- イシステム管理者には,特権が付与された管理…:特権を必要としない作業まで特権のついたIDで行わせると、大きな権限を持ったまま過ごす時間が長くなります。誤操作や悪用が起きたときの影響も広がるため、作業に応じてIDを使い分けるほうが安全です。
- エシステム管理者の操作ログには,本人にだけ…:操作の記録を本人だけが読み書きできる状態にすると、都合の悪い記録を消したり書き換えたりできてしまいます。第三者が確かめられない記録は、後から振り返る手掛かりとして役に立ちません。
この問題の用語
- 特権的アクセス権設定の変更や、他人の権限の付け外しまでできる強い権限。持つ人をできるだけ絞ることが、対策の出発点になります。
- 内部不正中にいる人が、与えられた権限を使って情報を持ち出したり書き換えたりすること。外からの攻撃より気づきにくいのが難点です。
- 最小権限仕事に必要な範囲の許可だけを与える考え方。余分な権限を持たせないことで、誤りや不正の届く範囲を狭めます。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- 監視機器や利用者の動きを継続して見て、記録に残しておくこと。稼働状況や性能を見張り、異常に早く気づいて対応するために行います。
- システム管理者システムの設定や入替えができる、強い権限を持つ担当者です。利用者の登録や障害時の対応など、システムを安定して動かす管理を担います。
- 作業工程を組み立てる、一つひとつの仕事の単位のことです。開始と終了、所要日数をもち、順序をつないで全体の日程を作ります。
- アクセス権誰がどの情報に対して何をしてよいか(参照だけか、書き換えもできるか)を定めた許可。必要のない範囲へ手が届かないよう、担当ごとに線を引きます。
出典:平成28年度 春期 情報セキュリティマネジメント試験 午前 問15
同じ用語が出る問題
- 令和8年度 科目A 問6:アクセス制御に関する問題(特権的アクセス権)
- 令和7年度 科目B 問14:情報漏えいに関する問題(アクセス権)
- 科目A・B サンプル問題 科目B 問57:アクセス権に関する問題(最小権限)
- 科目A・B サンプル問題 科目A 問2:内部不正に関する問題(内部不正)
- 平成30年度 秋期 午前 問19:ボットに関する問題(システム管理者)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)