最小権限の原則に基づいたアクセス権の設定|情報セキュリティマネジメント 令和4年 サンプル問題 問57
出典:令和4年度 サンプル問題 科目B 問57
分野:科目B / 情報セキュリティの意識向上
A社は従業員600名の投資コンサルティング会社である。東京の本社には,情報システム部,監査部などの管理部門があり,関西にB支店がある。B支店の従業員は10名である。
B支店では,情報システム部が運用管理しているファイルサーバを使用しており,顧客情報を含むファイルを一時的に保存する場合がある。その場合,ファイルのアクセス権は,当該ファイルを保存した従業員が最小権限の原則に基づいて設定する。今年,B支店では,従業員にヒアリングを行い,ファイルのアクセス権がそのとおりに設定されていることを確認した。
〔自己評価の実施〕
A社では,1年に1回,監査部が各部門に,評価項目を記載したシート(以下,自己評価シートという)を配布し,自己評価の実施と結果の提出を依頼している。
B支店で情報セキュリティリーダーを務めるC氏は,監査部から送付されてきた自己評価シートに従って,職場の状況を観察したり,従業員にヒアリングしたりして評価した。自己評価シートの評価結果は図1の判定ルールに従って記入する。C氏が作成したB支店の評価結果を表1に示す。
設問 表1中の に入れる字句はどれか。解答群のうち,最も適切なものを選べ。
[ a ]に関する解答群
| ・評価項目どおりに実施している場合:"OK" ・評価項目どおりには実施していないが,代替コントロールによって,"OK"の場合と同程度にリスクが低減されていると考えられる場合:"(OK)"(代替コントロールを具体的に評価根拠欄に記入する。) ・評価項目どおりには実施しておらず,かつ,代替コントロールによって評価項目に関するリスクが抑えられていないと考えられる場合:"NG" ・評価項目に関するリスクがそもそも存在しない場合:"NA" |
図1 評価結果の判定ルール
表1 B支店の評価結果(抜粋)
| No. | 評価項目 | 評価結果 | 評価根拠 |
| 10 | (省略) | OK | (省略) |
| 19 | ファイルサーバ上の顧客情報のアクセス権は最小権限の原則に基づいて設定されている。 | [ a ] | |
| 25 | (省略) | OK | (省略) |
| 評価結果 | 評価根拠 | |
| ア | OK | アクセス権の設定状況が適切であることを確認した。 |
| イ | OK | アクセス権を適切に設定するルールが存在することを確認した。 |
| ウ | OK | ファイルサーバは情報システム部が運用管理している。 |
| エ | NA | 顧客情報をファイルサーバに保存することは禁止されている。 |
TSUNAGARU-ADVICE
まず押さえたいこと
自己評価では、評価項目に書かれている状態が実際に実現できているかを確認することが重要です。この事例では、B支店で従業員へのヒアリングを行い、ファイルのアクセス権が最小権限の原則に基づいて設定されていることを確認しています。
事例を読むときの判断軸
「ルールがある」だけではなく、実際の設定状況まで確認できているかを見ましょう。評価項目はアクセス権が最小権限になっていることなので、その設定状況が適切であると確認できればOKと判断できます。情報システム部がファイルサーバを管理していること自体は、個々のファイルのアクセス権が適切である根拠にはなりません。
上位試験につなげるために
上位試験では、規程やルールの存在だけでなく、実際の設定値、ログ、権限一覧などの証拠を使って運用実態を確認する視点が重要です。設計上のコントロールと、実際に機能しているかという運用有効性を分けて考えられるようにしましょう。
この問題では、評価項目である「ファイルサーバ上の顧客情報のアクセス権が最小権限の原則に基づいて設定されているか」を、実際の運用状況に基づいて判定します。
B支店では、顧客情報を一時保存する場合、ファイルを保存した従業員が最小権限の原則に基づいてアクセス権を設定しています。さらに今年、従業員へのヒアリングによって、実際にアクセス権がそのとおり設定されていることまで確認しています。したがって、評価項目どおりに実施できているため、評価結果は「OK」です。
また、評価根拠として最も適切なのは、単にルールの存在を確認したことではなく、実際のアクセス権の設定状況が適切であることを確認したという事実です。したがって、アが適切です。
試験では、「ルールがある」だけではなく「実際にそのルールどおり運用されているか」まで確認できているかを見ることがポイントです。
❌他選択肢が誤りの理由イ:OK:アクセス権を適切に設定するルールが存在することを確認した。
⇒ルールが存在するだけでは、実際にそのルールどおりアクセス権が設定されていることまでは確認できません。本問では、従業員へのヒアリングによって実際の設定状況まで確認しています。
ウ:OK:ファイルサーバは情報システム部が運用管理している。
⇒ファイルサーバを情報システム部が運用管理していることと、顧客情報のアクセス権が最小権限の原則に基づいて設定されていることは別の事項です。評価項目の直接的な根拠にはなりません。
エ:NA:顧客情報をファイルサーバに保存することは禁止されている。
⇒問題文では、顧客情報を含むファイルを一時的にファイルサーバへ保存する場合があると明記されています。そのため、この評価項目に関するリスクは存在しており、「NA」にはなりません。