【問140】DXパスポート試験 練習問題|SaaS利用時の利用者の責任
クラウド 問20/20難易度C(難しい)
問題文
営業部門がSaaS型の顧客管理サービスを導入した。この場合に、事業者ではなく利用企業側が責任を持って行うべき対策として適切なものはどちらか。
- 1.サービスを動かす物理サーバに導入されたOSの脆弱性対策と、データセンターの設備管理
- 2.退職した従業員のアカウントの削除と、利用者ごとのアクセス権限の適切な設定
解説
正解は2。責任共有の考え方では、SaaSであっても利用企業の責任が残る。SaaSでは、事業者がデータセンターの施設、サーバ、OS、アプリケーションなどを管理するが、利用企業は、利用者アカウントの管理、アクセス権限の設定、入力するデータの取扱いなどを自ら行う必要がある。NIST SP 800-145も、SaaSの利用者はアプリケーションの限られた設定だけを管理するとしており、その設定の中に利用者の権限管理が含まれる。退職者のアカウントを放置すると、不正ログインや情報漏えいの原因になる。1は誤り。物理サーバのOSの脆弱性対策やデータセンターの設備管理は、SaaSでは事業者が行うものであり、利用企業の作業ではない。