平成29年度 秋期 午前 問25
認証技術・利用者認証・生体認証・PKI
最小権限に関する問題
データベースのアカウントの種類とそれに付与する権限の組合せのうち,情報セキュリティ上,適切なものはどれか。
| アカウントの種類 | レコードの更新権限 | テーブルの作成・削除権限 | |
|---|---|---|---|
| ア | データ構造の定義用アカウント | 有 | 無 |
| イ | データ構造の定義用アカウント | 無 | 有 |
| ウ | データの入力・更新用アカウント | 有 | 有 |
| エ | データの入力・更新用アカウント | 無 | 有 |
- アデータ構造の定義用アカウント:レコードの更新権限=有,テーブルの作成・削除権限=無
- イデータ構造の定義用アカウント:レコードの更新権限=無,テーブルの作成・削除権限=有
- ウデータの入力・更新用アカウント:レコードの更新権限=有,テーブルの作成・削除権限=有
- エデータの入力・更新用アカウント:レコードの更新権限=無,テーブルの作成・削除権限=有
答えと解説を見る
✓ これが正解イデータ構造の定義用アカウント:レコードの更新権限=無,テーブルの作成・削除権限=有
解説
用途ごとに必要な権限だけを与える組合せが適切です。
アカウントには、その用途をこなすのに必要な最小限の権限だけを与えるのが、情報セキュリティ上の基本です。データ構造の定義用アカウントは、テーブルを作ったり削除したりする作業のために使うものなので、テーブルの作成・削除権限が必要になります。一方で、中に入っているレコードを書き換える作業までは担当しないので、レコードの更新権限は与えません。この考え方に沿うのは、データ構造の定義用アカウントに、レコードの更新権限を与えず、テーブルの作成・削除権限だけを与える組合せです。用途の違うアカウントに権限をまたいで持たせないことで、誤った操作や悪用が起きたときの影響を狭められます。
ほかの選択肢はなぜ違うのか
- アデータ構造の定義用アカウント:レコードの…:データ構造を定義する担当のアカウントから、テーブルを作る権限と消す権限を取り上げてしまうと、本来の仕事ができなくなります。そのうえで担当しないレコードの書換えができる形になっており、過不足が逆さまです。
- ウデータの入力・更新用アカウント:レコード…:データを入れたり直したりする担当のアカウントに、テーブルそのものを作る権限や消す権限まで持たせています。誤操作や悪用が起きたとき、入れ物ごと失われるおそれがあり、与えすぎになります。
- エデータの入力・更新用アカウント:レコード…:入力や更新を担当するアカウントなのにレコードを書き換えられず、代わりにテーブルの作成や削除ができるという形です。必要な権限が抜け、不要な権限だけが付いた、ちぐはぐな割り当てになっています。
この問題の用語
- 最小権限仕事に必要な範囲の許可だけを与える考え方。余分な権限を持たせないことで、誤りや不正の届く範囲を狭めます。
- アクセス権誰がどの情報に対して何をしてよいか(参照だけか、書き換えもできるか)を定めた許可。必要のない範囲へ手が届かないよう、担当ごとに線を引きます。
- データベースセキュリティデータベースの中身を守る取り組み。誰がどこまで操作してよいかを種類ごとに分け、行った操作を記録として残します。
- アカウントシステムを使う人ごとに割り当てられる、利用のための資格や識別名です。利用者IDとパスワードなどの組で、本人を見分けて使わせます。
- 権限そのアカウントに許された操作の範囲のことです。用途ごとに必要なものだけを与え、定義用と更新用のように分けて持たせます。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
出典:平成29年度 秋期 情報セキュリティマネジメント試験 午前 問25(改変:原典の表をテキストに書き起こした)
同じ用語が出る問題
- 令和8年度 科目A 問6:アクセス制御に関する問題(アクセス権)
- 令和7年度 科目B 問14:情報漏えいに関する問題(アクセス権)
- 科目A・B サンプル問題 科目B 問57:アクセス権に関する問題(最小権限)
- 平成31年度 春期 午前 問25:最小権限に関する問題(最小権限)
- 平成28年度 春期 午前 問15:内部不正を防止する対策(最小権限)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)