XML署名を利用することによってできること|情報セキュリティマネジメント 平成31年 春期午前試験 問24
出典:平成31年春期 午前 問24
分野:セキュリティ / 情報セキュリティ
XML署名を利用することによってできることはどれか。
- ア:TLSにおいて,HTTP通信の暗号化及び署名の付与に利用することによって,通信経路上でのXMLファイルの盗聴を防止する。
- イ:XMLとJavaScriptがもつ非同期のHTTP通信機能を使い,Webページの内容を動的に書き換えた上で署名を付与することによって,対話型のWebページを作成する。
- ウ:XML文書全体に対する単一の署名だけではなく,文書の一部に対して署名を付与する部分署名や多重署名などの複雑な要件に対応する。
- エ:隠したい署名データを画像データの中に埋め込むことによって,署名の存在自体を外から判別できなくする。
TSUNAGARU-ADVICE
まず押さえたいこと
XML署名は、XML文書に電子署名を付けるための仕組みで、文書全体だけでなく、特定の要素や一部分だけを署名対象にできる点が特徴です。さらに、複数の署名者が別々の箇所に署名するような複雑な構成にも対応できます。
迷ったときの判断軸
XML署名は、XML文書の完全性や署名者の確認を目的とする技術と考えましょう。通信内容の盗聴防止はTLS、動的なWebページ更新はAjax、データの存在自体を隠す技術はステガノグラフィに関係します。
科目Bにつなげるために
科目Bでは、XML形式で受け渡す申請データや取引データについて、文書全体ではなく重要項目だけを署名対象にするといった設計が考えられます。どの範囲に署名を付ければ改ざん検知や責任の明確化につながるかを意識しましょう。
データベースのアクセス権限は、アカウントの役割に応じて必要最小限だけ付与することが基本です。データ構造を定義するアカウントには、テーブルの作成・削除などの権限が必要ですが、業務データのレコードを更新する権限までは通常必要ありません。
本問では、「データ構造の定義用アカウント」に対して「レコードの更新権限:無」「テーブルの作成・削除権限:有」としている点が判断のポイントです。役割に必要な権限だけを付与する最小権限の原則に合っているため、イが適切です。
❌他選択肢が誤りの理由ア:データ構造の定義用アカウント/レコードの更新権限:有/テーブルの作成・削除権限:無
⇒データ構造の定義用アカウントであれば、テーブルの作成・削除権限が必要です。一方、レコード更新権限は本来の役割とは異なるため、この組合せは適切ではありません。
ウ:データの入力・更新用アカウント/レコードの更新権限:有/テーブルの作成・削除権限:有
⇒データの入力・更新用アカウントにはレコード更新権限が必要ですが、テーブルの作成・削除権限までは不要です。不要な権限まで与えており、最小権限の原則に反します。
エ:データの入力・更新用アカウント/レコードの更新権限:無/テーブルの作成・削除権限:有
⇒データの入力・更新を行うアカウントなのに、レコード更新権限がありません。その一方で不要なテーブル作成・削除権限が付与されているため、役割と権限の対応が不適切です。