平成31年度 春期 午前 問25
認証技術・利用者認証・生体認証・PKI
最小権限に関する問題
データベースのアカウントの種類とそれに付与する権限の組合せのうち,情報セキュリティ上,適切なものはどれか。
| アカウントの種類 | レコードの更新権限 | テーブルの作成・削除権限 | |
|---|---|---|---|
| ア | データ構造の定義用アカウント | 有 | 無 |
| イ | データ構造の定義用アカウント | 無 | 有 |
| ウ | データの入力・更新用アカウント | 有 | 有 |
| エ | データの入力・更新用アカウント | 無 | 有 |
- アアカウントの種類:データ構造の定義用アカウント/レコードの更新権限:有/テーブルの作成・削除権限:無
- イアカウントの種類:データ構造の定義用アカウント/レコードの更新権限:無/テーブルの作成・削除権限:有
- ウアカウントの種類:データの入力・更新用アカウント/レコードの更新権限:有/テーブルの作成・削除権限:有
- エアカウントの種類:データの入力・更新用アカウント/レコードの更新権限:無/テーブルの作成・削除権限:有
答えと解説を見る
✓ これが正解イアカウントの種類:データ構造の定義用アカウント/レコードの更新権限:無/テーブルの作成・削除権限:有
解説
定義用は作成・削除の権限だけを持つ組合せが適切です。
アカウントには、その役割に必要な最小限の権限だけを与えるのが情報セキュリティの原則です(最小権限)。データ構造の定義用アカウントの仕事はテーブルの作成や削除であり、日々のレコードの更新はその仕事ではありません。だから、テーブルの作成・削除権限を持ち、レコードの更新権限は持たない組合せが適切です。役割と無関係な権限まで持たせると、誤操作や乗っ取り、不正利用のときの被害が広がります。逆にデータの入力・更新用アカウントであれば、レコードの更新権限だけを持ち、テーブルの作成・削除権限は持たないのが適切な形になります。
ほかの選択肢はなぜ違うのか
- アアカウントの種類:データ構造の定義用アカ…:定義の仕事を担うアカウントなのに、その中心となるはずの権限が無く、日常のデータ入力の側の力だけを持つ形になっています。仕事の中身と与えた道具がかみ合っていない組合せです。
- ウアカウントの種類:データの入力・更新用ア…:データの入力・更新用アカウントにテーブルの作成・削除権限まで与えると、役割に不要な強い権限を持たせることになります。誤操作や悪用の影響が大きくなり、適切ではありません。
- エアカウントの種類:データの入力・更新用ア…:データの入力・更新用アカウントから本来必要なレコードの更新権限を外し、不要なテーブルの作成・削除権限だけを与えた、役割と権限が逆転した組合せです。
この問題の用語
- 最小権限仕事に必要な範囲の許可だけを与える考え方。余分な権限を持たせないことで、誤りや不正の届く範囲を狭めます。
- アクセス権誰がどの情報に対して何をしてよいか(参照だけか、書き換えもできるか)を定めた許可。必要のない範囲へ手が届かないよう、担当ごとに線を引きます。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
- アカウントシステムを使う人ごとに割り当てられる、利用のための資格や識別名です。利用者IDとパスワードなどの組で、本人を見分けて使わせます。
- 権限そのアカウントに許された操作の範囲のことです。用途ごとに必要なものだけを与え、定義用と更新用のように分けて持たせます。
出典:平成31年度 春期 情報セキュリティマネジメント試験 午前 問25
同じ用語が出る問題
- 令和8年度 科目A 問6:アクセス制御に関する問題(アクセス権)
- 令和7年度 科目B 問14:情報漏えいに関する問題(アクセス権)
- 科目A・B サンプル問題 科目B 問57:アクセス権に関する問題(最小権限)
- 平成29年度 秋期 午前 問25:最小権限に関する問題(最小権限)
- 平成28年度 春期 午前 問15:内部不正を防止する対策(最小権限)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)