平成29年度 秋期 午前 問16
ISMS・諸規程・情報セキュリティ継続
シャドーITに該当するもの
シャドーITに該当するものはどれか。
- アIT製品やITを活用して地球環境への負荷を低減する取組み
- イIT部門の公式な許可を得ずに,従業員又は部門が業務に利用しているデバイスやクラウドサービス
- ウ攻撃対象者のディスプレイやキータイプを物陰から盗み見て,情報を盗み出すこと
- エネットワーク上のコンピュータに侵入する準備として,攻撃対象の弱点を探るために個人や組織などの情報を収集すること
答えと解説を見る
✓ これが正解イIT部門の公式な許可を得ずに,従業員又は部門が業務に利用しているデバイスやクラウドサービス
解説
許可を得ずに業務で使う機器やクラウドサービスのことです。
シャドーITは、IT部門の公式な許可を得ないまま、従業員や部門が業務に使っているデバイスやクラウドサービスのことです。会社の管理が届かないところで使われるため、対策の状態を把握できず、情報漏えいやマルウェアの感染が起きても気付きにくいという問題を抱えます。個人所有のスマートフォンや、無料のクラウドストレージを仕事のファイル共有に使ってしまう例が典型です。手を打つときは、まず利用の実態をつかむこと、そのうえで業務に必要な機能を正規の手続で使えるようにして、抜け道を選ぶ理由をなくしていくことが要になります。
ほかの選択肢はなぜ違うのか
- アIT製品やITを活用して地球環境への負荷…:IT製品やITの活用によって地球環境への負荷を減らす取組は、環境に配慮したIT利用という別の考え方を述べたものです。許可を得ないIT利用を指す言葉の説明にはなっていません。
- ウ攻撃対象者のディスプレイやキータイプを物…:ディスプレイやキータイプを物陰から盗み見て情報を得る行為は、人の隙につけ込むソーシャルエンジニアリングの手口の一つです。無許可の機器やサービスを業務に使うこととは別の話です。
- エネットワーク上のコンピュータに侵入する準…:侵入の準備として、攻撃対象の弱点を探るために個人や組織の情報を集める行為は、下調べの段階にあたるフットプリンティングです。従業員が業務のために勝手にITを使うこととは異なります。
この問題の用語
- シャドーIT情報システム部門の許可を得ないまま、業務に使われている機器やクラウドサービス。管理の外にあるので危険です。
- クラウドサービス自社で設備を持たず、事業者が用意したものをネットワーク越しに借りて使う形。借りる範囲によって、SaaS、PaaS、IaaSなどに分かれます。
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- フットプリンティング侵入の準備として、攻撃対象の弱点や情報を集める行為のことです。まだ攻撃そのものではなく、その前の段階にあたります。
- 部門組織の中で、仕事の種類や担当ごとに分けられたまとまりです。専門ごとに分ける分け方と、製品や地域ごとに分ける分け方があります。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
出典:平成29年度 秋期 情報セキュリティマネジメント試験 午前 問16
同じ用語が出る問題
- 令和6年度 科目B 問15:マルウェア対策ソフトの問題(ソーシャルエンジニアリング)
- 科目A・B サンプル問題 科目A 問8(ソーシャルエンジニアリング)
- 令和元年度 秋期 午前 問10:シャドーITに該当するもの(シャドーIT)
- 平成30年度 秋期 午前 問16:クラウドサービスに関する問題(シャドーIT)
- 平成29年度 春期 午前 問21:ソーシャルエンジニアリングの問題(ソーシャルエンジニアリング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)