過去問解きまくり研究所 ホーム

平成29年度 秋期 午前 問25

認証技術・利用者認証・生体認証・PKI

最小権限に関する問題

データベースのアカウントの種類とそれに付与する権限の組合せのうち,情報セキュリティ上,適切なものはどれか。

アカウントの種類レコードの更新権限テーブルの作成・削除権限
アデータ構造の定義用アカウント有無
イデータ構造の定義用アカウント無有
ウデータの入力・更新用アカウント有有
エデータの入力・更新用アカウント無有
答えと解説を見る

✓ これが正解イデータ構造の定義用アカウント:レコードの更新権限=無,テーブルの作成・削除権限=有

解説

用途ごとに必要な権限だけを与える組合せが適切です。

アカウントには、その用途をこなすのに必要な最小限の権限だけを与えるのが、情報セキュリティ上の基本です。データ構造の定義用アカウントは、テーブルを作ったり削除したりする作業のために使うものなので、テーブルの作成・削除権限が必要になります。一方で、中に入っているレコードを書き換える作業までは担当しないので、レコードの更新権限は与えません。この考え方に沿うのは、データ構造の定義用アカウントに、レコードの更新権限を与えず、テーブルの作成・削除権限だけを与える組合せです。用途の違うアカウントに権限をまたいで持たせないことで、誤った操作や悪用が起きたときの影響を狭められます。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成29年度 秋期 情報セキュリティマネジメント試験 午前 問25(改変:原典の表をテキストに書き起こした)

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)