不正アクセスのリスク低減|情報セキュリティマネジメント 令和6年 公開問題 問13

出典:令和6年度 公開問題 科目B 問13 分野:科目B / 情報セキュリティリスクアセスメント及びリスク対応
 A社は,従業員100名の食品製造・販売会社である。A社では,営業部が取り扱う顧客情報をX社のSaaSであるX顧客管理サービス(以下,Xサービスという)を利用して管理している。また,A社は,Xサービスの不正アクセス対策として,Xサービスへのログインは,A社の社内ネットワークからだけ許可しており,A社の社外からはできないように設定している。  Xサービスに備わっている不正ログインを防止するための機能と,A社がXサービスに適用している現在の設定を表1に示す。

表1 不正ログインを防止するための機能と現在の設定(抜粋)

不正ログインを防止するための機能 現在の設定
機能1 指定したIPアドレスからアクセスした場合だけ,ログインできるよう制限する。 有効1)
機能2 利用者IDとパスワードによって認証する。 有効
機能3 英字,数字,記号の3種類全てを含む8文字以上のパスワードを強制する。 有効
機能4 ワンタイムパスワードによって認証する。 無効
機能5 ログイン画面にCAPTCHAを表示し,回答させる。 無効
1)A社が使用しているグローバルIPアドレスを指定している。  A社では,昨今の社会情勢を鑑みて,営業部員を対象にテレワーク制度の導入を検討することにした。社外からもXサービスを利用できるようにしたい。また,社外から不正アクセスされるリスクを低減するために,利用者認証を強化したい。そこで,機能1~5の設定について,必要な変更を二つ実施することにした。 設問 A社が実施することにした設定変更の組合せはどれか。解答群のうち,最も適切なものを選べ。 解答群
有効から無効に変更する機能 無効から有効に変更する機能
機能1 機能4
機能1 機能5
機能2 機能4
機能2 機能5
機能3 機能4
機能3 機能5
解説

この問題では、社外からXサービスを利用できるようにすることと、利用者認証を強化することの2つを同時に満たす設定変更を選びます。

まず、現在は機能1によって「A社が使用しているグローバルIPアドレスからだけログイン可能」にしています。テレワークでは自宅など社外からアクセスする必要があるため、この制限をそのままにすると利用できません。したがって、機能1を有効から無効に変更する必要があります。

次に、社外からのアクセスを許可すると不正アクセスのリスクが高まるため、利用者IDとパスワードだけでなく、別の認証要素を追加するのが適切です。機能4のワンタイムパスワードを有効にすれば、多要素認証によって認証を強化できます。したがって、機能1を無効、機能4を有効にするが適切です。

ポイントは、「アクセス元を限定する対策を外す代わりに、本人認証を強化する」という関係です。

❌他選択肢が誤りの理由
イ:有効から無効に変更する機能:機能1、無効から有効に変更する機能:機能5
⇒機能1を無効にする点は適切ですが、CAPTCHAは人間と自動プログラムを判別するための仕組みです。利用者本人であることを確認する認証要素を追加するものではないため、利用者認証の強化としてはワンタイムパスワードの方が適切です。
ウ:有効から無効に変更する機能:機能2、無効から有効に変更する機能:機能4
⇒ワンタイムパスワードを有効にする点は適切ですが、利用者IDとパスワードによる認証を無効にすると、既存の認証要素を失ってしまいます。また、機能1が有効なままなので社外からアクセスできません。
エ:有効から無効に変更する機能:機能2、無効から有効に変更する機能:機能5
⇒利用者IDとパスワードを無効にしても認証強化にはなりません。また、CAPTCHAは本人確認のための認証要素ではなく、機能1も有効なままなのでテレワーク利用ができません。
オ:有効から無効に変更する機能:機能3、無効から有効に変更する機能:機能4
⇒ワンタイムパスワードを有効にする点は適切ですが、機能3の強固なパスワード要件を無効にする必要はありません。さらに、機能1が有効なままなので社外からXサービスへアクセスできません。
カ:有効から無効に変更する機能:機能3、無効から有効に変更する機能:機能5
⇒機能3を無効にするとパスワード要件が弱くなり、認証強化とは逆になります。また、CAPTCHAは本人認証の強化ではなく、機能1も有効なままなので社外から利用できません。
TSUNAGARU-ADVICE

まず押さえたいこと

この問題では、テレワーク導入によって社外からもXサービスを利用できるようにすることと、同時に利用者認証を強化することの2点を満たす必要があります。社内のグローバルIPアドレスだけに制限している機能1は解除し、その代わりにワンタイムパスワードを使う機能4を有効にする流れを考えます。

事例を読むときの判断軸

まず「現在の制約」と「新しい要求」を対応させましょう。社外から接続できない原因はIPアドレス制限なので、テレワークを可能にするには機能1の見直しが必要です。また、認証強化という要求には、利用者ID・パスワードに加えて別の認証要素を使う多要素認証が適しています。CAPTCHAは自動プログラムによる大量試行の抑止には役立ちますが、本人確認そのものを強化する仕組みではありません。

上位試験につなげるために

上位試験では、単に「社外接続を許可する」だけでなく、境界による制限を緩めた分をどの管理策で補うかという考え方が重要です。接続元制限、認証強化、多要素認証、アクセスログなどを組み合わせ、利便性を高めても認証強度を落とさない設計を考えられるようにしましょう。