追加対策を実施することによって低減できる情報セキュリティリスク|情報セキュリティマネジメント 令和4年 サンプル問題 問52
出典:令和4年度 サンプル問題 科目B 問52
分野:科目B / 情報資産に関する情報セキュリティ要求事項の提示
A社は,複数の子会社を持つ食品メーカーであり,在宅勤務に適用するPCセキュリティ規程(以下,A社PC規程という)を定めている。
A社は,20XX年4月1日に同業のB社を買収して子会社にした。B社は,在宅勤務できる日数の上限を週2日とした在宅勤務制度を導入しており,全ての従業員が利用している。
B社は,A社PC規程と同様の規程を作成して順守することにした。B社は,自社の規程の作成に当たり,表1のとおりA社PC規程への対応状況の評価結果を取りまとめた。
注記 評価結果が“OK”とはA社PC規程を満たす場合,“NG”とは満たさない場合をいう。
注1)B社は,外部記憶媒体へのアクセスのうち,外部記憶媒体に保存してあるアプリケーションソフトウェア及びファイルのNPCへのコピーだけは許可している。
評価結果のうち,A 社 PC 規程を満たさない項番については,必要な追加対策を実施することによって,情報セキュリティリスクを低減することにした。
設問 表1中の項番 4 について,B 社が必要な追加対策を実施することによって低減できる情報セキュリティリスクは次のうちどれか。低減できるものだけを全て挙げた組合せを,解答群の中から選べ。ここで,項番3,5への追加対策は実施しないものとする。
(一)B社で許可していないアプリケーションソフトウェアが保存されている外部記憶媒体がNPCに接続された場合に,当該NPCがマルウェア感染する。
(ニ)外部記憶媒体がNPCに接続された場合に,当該外部記憶媒体に当該NPC内のデータを保存して持ち出される。
(三)マルウェア付きのファイルが保存されている外部記憶媒体がNPCに接続された場合に,当該NPCがマルウェア感染する。
(四)マルウェアに感染しているNPCに外部記憶媒体が接続された場合に,当該外部記憶媒体がマルウェア感染する。
解答群
表1 A社PC規程へのB社の対応状況の評価結果(抜粋)
| 項番 | A社PC規程 | 評価結果 |
| 1 | (省略) | OK |
| 2 | (省略) | OK |
| 3 | 会社が許可したアプリケーションソフトウェアだけを導入できるように技術的に制限すること | NG |
| 4 | 外部記憶媒体へのアクセスを技術的に禁止すること | NG1) |
| 5 | Bluetooth の利用を技術的に禁止すること | NG |
- ア:(一),(二)
- イ:(一),(二),(三)
- ウ:(一),(二),(四)
- エ:(一),(三)
- オ:(一),(四)
- カ:(二),(三)
- キ:(二),(四)
- ク:(三),(四)
TSUNAGARU-ADVICE
まず押さえたいこと
項番4では、外部記憶媒体へのアクセスそのものを技術的に禁止することが求められています。現在は外部記憶媒体からNPCへのアプリケーションソフトウェアやファイルのコピーが許可されているため、禁止すれば、外部記憶媒体から不正なソフトウェアやマルウェア付きファイルが持ち込まれるリスクを低減できます。
事例を読むときの判断軸
「外部記憶媒体へのアクセスを禁止すると、どの方向のデータ移動や感染を防げるか」を整理します。外部記憶媒体からNPCへのコピーを禁止すれば、許可されていないアプリケーションソフトウェアの持込みや、マルウェア付きファイルによる感染を防ぎやすくなります。一方、この事例ではNPCから外部記憶媒体への保存はもともと許可されていないため、その持出しリスクは今回の追加対策による新たな低減効果とはいえません。また、感染済みNPCから外部記憶媒体への感染も、NPCから媒体への書込みが前提になる点に注意しましょう。
上位試験につなげるために
科目Bや上位試験では、対策の効果を考えるときに、現在許可されている操作と、新たに禁止される操作の差分を正確に読むことが重要です。「USBを禁止すれば全部のUSBリスクが下がる」と大まかに考えず、読み込み・書き込み・実行・コピーなどの操作単位で、どの攻撃経路を遮断できるのかを確認しましょう。
この問題では、表1の項番4で求められている「外部記憶媒体へのアクセスを技術的に禁止すること」を追加すると、どのリスクが新たに低減できるかを考えます。
B社では現在、外部記憶媒体からNPCへのコピーだけは許可されています。つまり、外部記憶媒体に保存されたアプリケーションソフトウェアやファイルをNPCへ取り込める状態です。項番4への追加対策によって、このコピーも禁止すれば、外部記憶媒体を経由して不正なプログラムやマルウェア付きファイルがNPCへ持ち込まれるリスクを低減できます。
(一)は、外部記憶媒体に保存された許可されていないアプリケーションソフトウェアをNPCへ取り込むことで、マルウェア感染につながるリスクです。外部記憶媒体へのアクセスを禁止すれば、この経路を遮断できるので低減できます。
(三)も、マルウェア付きファイルを外部記憶媒体からNPCへ取り込むことによる感染リスクです。これも外部記憶媒体へのアクセスを禁止することで低減できます。
したがって、該当するのは(一)と(三)であり、エが適切です。
この問題では、「現在何が許可されているか」と「追加対策によって新たに何が禁止されるか」を切り分けることがポイントです。
❌他選択肢が誤りの理由(二):外部記憶媒体がNPCに接続された場合に,当該外部記憶媒体に当該NPC内のデータを保存して持ち出される。
⇒現在の運用でも許可されていないため、項番4への追加対策によって新たに低減されるリスクではありません。
(四):マルウェアに感染しているNPCに外部記憶媒体が接続された場合に,当該外部記憶媒体がマルウェア感染する。
⇒NPCから外部記憶媒体への書込みに関するリスクです。現在許可されている「外部記憶媒体からNPCへのコピー」によって生じるリスクではありません。