令和7年度 科目B 問14
技術的セキュリティ対策とセキュリティ製品
情報漏えいに関する問題
A社は,従業員300名の部品メーカーである。A社ではこれまで,業務に必要なファイルを他社との間で受け渡す場合には電子メール(以下,メールという)を利用してきた。最近になって,取引先のB社から,ファイルの受渡しについては,Cサービスというクラウドストレージサービスを利用して欲しいとの要請を受けた。図1は,Cサービスを利用した場合のファイル受渡しの流れである。
図1 ファイル受渡しの流れ
1 ファイルの送信者は,受信者に渡したいファイルをCサービス上にアップロードする。アップロードされたファイルは,Cサービス上では暗号化されて保存される。
2 ファイルの送信者は,受信者をメールアドレスで指定して,ファイルのアクセス権を付与する。アクセス権の付与や取消しはいつでも行える。
3 受信者にアクセス権が付与されると,ファイルのダウンロード用URLが生成され,指定されたメールアドレスにメールで通知される。なお,URLには推測困難な文字列が含まれている。
4 受信者が,メールに記載されたURLにアクセスして自身のメールアドレスを入力すると,復号されたファイルがダウンロードされる。
5 ファイルがダウンロードされると,送信者の利用者ID,アップロード日時,ファイル名,ファイルのダウンロード用URL,ダウンロードの際のアクセス元IPアドレス,4で入力したメールアドレス及びダウンロード日時がログに記録される。
6 送信者は,自身のアップロードしたファイルについて,ダウンロードのログを確認できる。
注記 Cサービスとの通信にはHTTPS(HTTP over TLS)が用いられている。
そこでA社では,Cサービスを利用した場合のリスクを評価するために,検討会を開催した。検討会において,情報セキュリティリーダーのD主任は,次のとおり説明した。Cサービスを利用することによって,情報漏えいのリスクを低減でき,さらに情報漏えいの有無も確認できる。具体的には,ファイルの送信者は,誤ったメールアドレスを指定してメールを送信してしまった場合に,誤りに気付いた時点で,すぐに[a1]を行うことができる。次に,ファイルが[a2]されていないことがログによって確認できれば,[a3]していないと判断することができる。
設問 本文中の[a1]〜[a3]に入れる次の字句の組合せはどれか。aに関する解答群のうち,最も適切なものを選べ。
(一) アクセス権の取消し
(二) アップロード
(三) 情報漏えい
(四) ダウンロード
(五) メールで通知
(六) メールに記載されたURLに受信者はまだアクセス
- アa1=(一) / a2=(二) / a3=(三)
- イa1=(一) / a2=(二) / a3=(六)
- ウa1=(一) / a2=(四) / a3=(三)
- エa1=(一) / a2=(四) / a3=(六)
- オa1=(五) / a2=(二) / a3=(三)
- カa1=(五) / a2=(二) / a3=(六)
- キa1=(五) / a2=(四) / a3=(三)
- クa1=(五) / a2=(四) / a3=(六)
答えと解説を見る
✓ これが正解ウa1=(一) / a2=(四) / a3=(三)
解説
空欄ごとに、図1のどの番号がその行為を裏付けるかを当てて決めます。
この設問は、クラウドサービスでできることを並べた図1と、D主任の説明にある3つの空欄を突き合わせて決まります。事例文を頭から読み直すのではなく、空欄1つにつき図1の1行を探す、という読み方をしてください。
軸は2つあります。1つ目は、その字句がCサービスで実際にできる行為として図1に書かれているか。2つ目は、その字句が置かれた位置が、できることを述べる欄なのか、確認できる事実を述べる欄なのか、そこから導く結論を述べる欄なのか、です。
最初の空欄は、誤ったあて先に送ってしまい、誤りに気付いた時点ですぐ打てる手当てを入れる欄です。図1のうち、いつでも行えると明記されている操作を探せば、当てはまるものは1つに決まります。連絡をやり直す類のものは、すでに届いた連絡を消せないので、この位置には入りません。
2つ目の空欄は、ログで確認できる事実を入れる欄です。図1の5と6に、何がログに残り、誰がそれを確認できるかが書かれています。送信者が自分で行った操作は、確認しても相手に渡ったかどうかを示しません。
3つ目の空欄は、2つ目で確認した事実から導く結論を入れる欄です。ここに事実の言い換えを入れると、判断したことにならず、リスクを評価した文になりません。
できること、確認できること、そこから言えること。この3段で図1に戻れば、6つの字句はそれぞれ入る場所が決まります。
ほかの選択肢はなぜ違うのか
- 項番一:図1の2に、アクセス権の付与や取消しはいつでも行えると書かれています。誤ったあて先に気付いた時点ですぐ打てる手当てはこれで、最初の空欄に入ります。相手が受け取る前なら、渡す資格そのものを消せるからです。
- 項番二:送信者が自分で行う操作です。記録には残りますが、送信者が上げたという事実は、誤ったあて先に渡ったかどうかを何も示しません。確認できれば漏えいの有無を判断できる、という文の流れに合いません。
- 項番三:受け取られていないと確認できたときに導ける結論です。事実そのものではなく、事実から言えることを述べる位置に入ります。この字句を置いたときだけ、情報漏えいの有無を評価した文になります。
- 項番四:図1の5と6に、この操作が行われると記録が残り、送信者がその記録を確認できると書かれています。相手にファイルが渡ったかどうかを示す事実なので、ログで確認する側の空欄に入ります。
- 項番五:図1の3で、アクセス権を与えた時点で自動的に行われる連絡です。誤りに気付いたあとにもう一度行っても、すでに届いてしまったものは消えません。気付いた時点で打つ手当てにはなりません。
- 項番六:図1の5に挙がっているのは、ファイルが受け取られたときに残る内容です。URLを開いただけの行為が残るとは書かれていないので、まだアクセスしていないとまでは言い切れません。導く結論としても足りません。
この問題の用語
- 情報漏えい守るべき情報が、許されていない相手の手に渡ってしまうこと。故意の持ち出しだけでなく、紛失や誤送信でも起こります。
- アクセス権誰がどの情報に対して何をしてよいか(参照だけか、書き換えもできるか)を定めた許可。必要のない範囲へ手が届かないよう、担当ごとに線を引きます。
- クラウドサービス自社で設備を持たず、事業者が用意したものをネットワーク越しに借りて使う形。借りる範囲によって、SaaS、PaaS、IaaSなどに分かれます。
- 電子メール文書やファイルをネットワーク越しに送る仕組み。送信にはSMTP、受信にはPOP3やIMAP4というプロトコルが使われます。
- ストレージデータを保存しておく装置のことで、内蔵のディスクなどを指します。HDDやSSDのほか、ネットワーク越しに使う形のものもあります。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- URLインターネット上の場所を表す住所の文字列です。指したページがサーバに無いときは、404という番号のエラーが返ります。
- 復号暗号にした文を、もとの読める形に戻すことをいいます。相手の公開鍵で暗号化した文は、相手の秘密鍵だけで戻せます。
出典:令和7年度 情報セキュリティマネジメント試験 科目B 問14
同じ用語が出る問題
- 令和8年度 科目A 問6:アクセス制御に関する問題(アクセス権)
- 科目A・B サンプル問題 科目A 問20:共通鍵に関する問題(復号)
- 科目A・B サンプル問題 科目A 問11:ストレージに関する問題(ストレージ)
- 令和元年度 秋期 午前 問21:バックドアに該当するもの(URL)
- 平成30年度 春期 午前 問11:UPSに関する問題(情報漏えい)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)