【問147】DXパスポート試験 練習問題|ゼロトラストの基本的な考え方
情報セキュリティ 問7/20難易度B(標準)
問題文
ゼロトラストの考え方として適切なものはどれか。
- 1.社内ネットワークの内側にある端末や通信は安全とみなし、内側と外側の境界に防御を集中させる
- 2.ネットワークの内外を問わず通信を信頼せず、利用者や端末を確認してアクセスを許可する
- 3.一度認証に成功した利用者には、期限を設けず、すべてのシステムへのアクセスを許可し続ける
- 4.外部からの通信をすべて遮断し、インターネットに接続しない環境でシステムを運用する
解説
正解は2。ゼロトラストは、社内ネットワークの内側だから安全という前提を置かず、場所や資産の所有者だけを根拠とした暗黙の信頼を与えない考え方である。NIST SP 800-207は、防御の重点を、固定的なネットワーク境界から、利用者、資産、資源へ移すものとし、資源へのセッションを開始する前に、利用者と機器の認証と認可を行うとしている。クラウドの利用やテレワークで境界が曖昧になった環境に適している。1は誤り。内側を安全とみなして境界に防御を集中させる考え方は、境界防御型である。3は誤り。一度の認証で無期限に全システムへ入れる運用は、暗黙の信頼を与えるものでゼロトラストと反対である。4は誤り。外部との通信を遮断して運用する方法は、ゼロトラストの考え方ではなく、現実の業務の多くに適さない。