令和元年度 秋期 午前 問10
情報セキュリティ基礎概念と脅威・脆弱性
シャドーITに該当するもの
シャドーITに該当するものはどれか。
- アIT製品やITを活用して地球環境への負荷を低減する取組
- イIT部門の許可を得ずに,従業員又は部門が業務に利用しているデバイスやクラウドサービス
- ウ攻撃対象者のディスプレイやキータイプを物陰から盗み見て,情報を盗み出す行為
- エネットワーク上のコンピュータに侵入する準備として,侵入対象の弱点を探るために組織や所属する従業員の情報を収集すること
答えと解説を見る
✓ これが正解イIT部門の許可を得ずに,従業員又は部門が業務に利用しているデバイスやクラウドサービス
解説
IT部門の許可なく業務に使われる機器やクラウドサービスのことです。
シャドーITとは、IT部門の許可を得ないまま、従業員や部門が業務に利用しているデバイスやクラウドサービスのことです。会社の管理の外にあるため、セキュリティ対策の状態を把握できず、情報漏えいやマルウェア感染が起きても気づきにくいという問題があります。個人のスマートフォンや無許可のクラウドストレージを業務に使う例が典型です。対策としては、利用実態を把握することと、業務に必要なサービスを正規の手続で提供して抜け道を減らすことが挙げられます。
ほかの選択肢はなぜ違うのか
- アIT製品やITを活用して地球環境への負荷…:IT製品やITの活用で地球環境への負荷を減らす取組は、環境に配慮したITの利用という別の考え方の説明です。許可のないIT利用を指すシャドーITとは関係がありません。
- ウ攻撃対象者のディスプレイやキータイプを物…:ディスプレイやキータイプを物陰から盗み見て情報を盗む行為は、人の隙を突くソーシャルエンジニアリングの手口の一つの説明です。無許可の機器やサービスの利用ではありません。
- エネットワーク上のコンピュータに侵入する準…:侵入の準備として組織や従業員の情報を収集する行為は、攻撃の下調べの段階の説明です。従業員が業務のために無許可でITを使うことを指すシャドーITとは別物です。
この問題の用語
- シャドーIT情報システム部門の許可を得ないまま、業務に使われている機器やクラウドサービス。管理の外にあるので危険です。
- クラウドサービス自社で設備を持たず、事業者が用意したものをネットワーク越しに借りて使う形。借りる範囲によって、SaaS、PaaS、IaaSなどに分かれます。
- 部門組織の中で、仕事の種類や担当ごとに分けられたまとまりです。専門ごとに分ける分け方と、製品や地域ごとに分ける分け方があります。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
出典:令和元年度 秋期 情報セキュリティマネジメント試験 午前 問10
同じ用語が出る問題
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)