平成28年度 春期 午前 問20
物理的セキュリティ対策
情報漏えいのリスクの低減策
利用者PCのHDDが暗号化されていないとき,攻撃者が利用者PCからHDDを抜き取り,攻撃者が用意したPCに接続してHDD内の情報を盗む攻撃によって発生する情報漏えいのリスクの低減策のうち,適切なものはどれか。
- アHDDにインストールしたOSの利用者アカウントに対して,ログインパスワードを設定する。
- イHDDに保存したファイルの読取り権限を,ファイルの所有者だけに付与する。
- ウ利用者PC上でHDDパスワードを設定する。
- エ利用者PCにBIOSパスワードを設定する。
答えと解説を見る
✓ これが正解ウ利用者PC上でHDDパスワードを設定する。
解説
HDD自体に設定するので抜き取られても効きます。
この攻撃では、攻撃者が利用者PCからHDDを抜き取り、自分が用意した別のPCにつないで中身を読み取ります。つまり、もとのPCとそこで動いていたOSは通り道から外されるので、PC側やOS側ではたらく守りは丸ごと迂回されてしまいます。HDDパスワードは、設定こそ利用者PCの画面から行いますが、パスワードは装置であるHDDの側に保持されます。装置と一緒に移動するため、別のPCにつなぎ替えられても、パスワードを入れないかぎり記録された内容を読み出せません。抜き取られるという前提を置いたうえで効き目が残るのは、この方法です。記憶媒体そのものに守りを掛けておくことが、この形の情報漏えいを防ぐ手立てになります。残りの三つは、いずれも守りが利用者PCの側にとどまる仕組みで、装置を持ち出されるとその守りごと通り道から外れます。
ほかの選択肢はなぜ違うのか
- アHDDにインストールしたOSの利用者アカ…:ログインの合否を判定しているのは、そのPCで動いているOSです。装置を持ち出して別のPCから記録内容を直接読み取られる場面では、そもそもログインの手続きを通らないので、歯止めになりません。
- イHDDに保存したファイルの読取り権限を,…:ファイルの読取り権限をだれに与えるかという判定も、その装置を管理しているOSが行っています。取り外して別のPCにつなぎ、そちらのOSから読み出されると、もとの設定は参照されないまま中身へたどり着かれます。
- エ利用者PCにBIOSパスワードを設定する…:BIOSパスワードは、そのPCを起動する段階で入力を求めるものです。守っている対象はPCの起動であって、装置に記録された内容そのものではないため、取り外して別のPCにつながれると効き目が残りません。
この問題の用語
- HDDパスワード記憶装置そのものに設定するパスワード。抜き取って別のパソコンにつないでも、中身を読み出せなくします。
- BIOSパスワードパソコンの起動時に、BIOSの画面で求められるパスワードです。ディスクを抜き取られると効かないので、盗難対策にはなりません。
- 記憶媒体データを保存しておくための装置や媒体。ハードディスクやSSD、USBメモリ、光ディスクなどがあり、容量や速さが違います。
- 情報漏えい守るべき情報が、許されていない相手の手に渡ってしまうこと。故意の持ち出しだけでなく、紛失や誤送信でも起こります。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- アカウントシステムを使う人ごとに割り当てられる、利用のための資格や識別名です。利用者IDとパスワードなどの組で、本人を見分けて使わせます。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- 権限そのアカウントに許された操作の範囲のことです。用途ごとに必要なものだけを与え、定義用と更新用のように分けて持たせます。
出典:平成28年度 春期 情報セキュリティマネジメント試験 午前 問20
同じ用語が出る問題
- 令和7年度 科目B 問14:情報漏えいに関する問題(情報漏えい)
- 科目A・B サンプル問題 科目B 問52:記憶媒体に関する問題(記憶媒体)
- 科目A・B サンプル問題 科目A 問32:電子計算機損壊等業務妨害の問題(記憶媒体)
- 科目A・B サンプル問題 科目A 問11:ストレージに関する問題(HDDパスワード)
- 平成30年度 春期 午前 問11:UPSに関する問題(情報漏えい)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)