過去問解きまくり研究所 ホーム

平成31年度 春期 午前 問25

認証技術・利用者認証・生体認証・PKI

最小権限に関する問題

データベースのアカウントの種類とそれに付与する権限の組合せのうち,情報セキュリティ上,適切なものはどれか。

アカウントの種類レコードの更新権限テーブルの作成・削除権限
アデータ構造の定義用アカウント有無
イデータ構造の定義用アカウント無有
ウデータの入力・更新用アカウント有有
エデータの入力・更新用アカウント無有
答えと解説を見る

✓ これが正解イアカウントの種類:データ構造の定義用アカウント/レコードの更新権限:無/テーブルの作成・削除権限:有

解説

定義用は作成・削除の権限だけを持つ組合せが適切です。

アカウントには、その役割に必要な最小限の権限だけを与えるのが情報セキュリティの原則です(最小権限)。データ構造の定義用アカウントの仕事はテーブルの作成や削除であり、日々のレコードの更新はその仕事ではありません。だから、テーブルの作成・削除権限を持ち、レコードの更新権限は持たない組合せが適切です。役割と無関係な権限まで持たせると、誤操作や乗っ取り、不正利用のときの被害が広がります。逆にデータの入力・更新用アカウントであれば、レコードの更新権限だけを持ち、テーブルの作成・削除権限は持たないのが適切な形になります。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成31年度 春期 情報セキュリティマネジメント試験 午前 問25

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)