内蔵ストレージ内の情報を盗む攻撃の対策|情報セキュリティマネジメント 平成31年 春期午前試験 問22
出典:平成31年春期 午前 問22
分野:セキュリティ / 情報セキュリティ対策
利用者PCの内蔵ストレージが暗号化されていないとき,攻撃者が利用者PCから内蔵ストレージを抜き取り,攻撃者が用意したPCに接続して内蔵ストレージ内の情報を盗む攻撃の対策に該当するものはどれか。
- ア:内蔵ストレージにインストールしたOSの利用者アカウントに対して,ログインパスワードを設定する。
- イ:内蔵ストレージに保存したファイルの読取り権限を,ファイルの所有者だけに付与する。
- ウ:利用者PC上でHDDパスワードを設定する。
- エ:利用者PCにBIOSパスワードを設定する。
TSUNAGARU-ADVICE
まず押さえたいこと
内蔵ストレージそのものをPCから抜き取られる攻撃では、OSを起動しなくても別のPCに接続してデータを読み取られる可能性があります。そのため、OSのログイン認証ではなく、ストレージ自体へのアクセスを制限する対策が必要です。
迷ったときの判断軸
OSのログインパスワードやファイルのアクセス権は、そのOSが動作している環境での利用制御です。BIOSパスワードもPC本体の起動制御が中心です。一方、HDDパスワードはストレージ自体に設定されるため、別のPCへ付け替えられた場合の不正読取り対策として有効です。
科目Bにつなげるために
科目Bでは、PCの盗難や廃棄、ストレージの持出しといった事例で、どの層の対策なら攻撃経路を実際に遮断できるかを考えることが重要です。端末のログイン制御だけでなく、ディスク暗号化やストレージ自体の保護まで含めて判断できるようにしましょう。
HDDパスワードは、内蔵ストレージそのものへのアクセスを制限するためのパスワードです。ストレージをPCから取り外して別のPCに接続しても、HDDパスワードによる認証を通過しなければデータへアクセスできないようにできます。
本問では、「内蔵ストレージを抜き取り」「攻撃者が用意したPCに接続して」情報を盗むという点が判断のポイントです。元のPCのOSやBIOSを経由せずにストレージへ直接アクセスされるため、ストレージ自体を保護するHDDパスワードが有効です。したがって、ウが適切です。
❌他選択肢が誤りの理由ア:内蔵ストレージにインストールしたOSの利用者アカウントに対して,ログインパスワードを設定する。
⇒OSのログインパスワードは、そのOSを起動してログインする際の認証です。ストレージを取り外して別のPCから直接読み取られる場合には、十分な対策になりません。
イ:内蔵ストレージに保存したファイルの読取り権限を,ファイルの所有者だけに付与する。
⇒ファイルの読取り権限はOSによるアクセス制御です。ストレージを別のPCに接続して、元のOSのアクセス制御を経由せずに読み取られる場合には、十分な対策にはなりません。
エ:利用者PCにBIOSパスワードを設定する。
⇒BIOSパスワードは、そのPCの起動やBIOS設定へのアクセスを制限するためのものです。内蔵ストレージを取り外して別のPCに接続された場合には、元のPCのBIOSパスワードは適用されません。