【問73】情報・サイバーセキュリティ管理士 練習問題|シャドーITとBYOD
脅威と脆弱性 問23/25難易度B(標準)
問題文
シャドーITの説明として、最も適切なものはどれか。
- 1.組織が認めた私物端末を規程に基づいて業務に利用する仕組みである
- 2.組織の許可を得ずに従業員が独自に導入した機器やサービスである
- 3.予備として確保しておき障害発生時に切り替える待機系設備である
- 4.開発中の機能を一部の利用者にだけ先行して公開する仕組みである
解説
正解は2。シャドーITとは、情報システム部門の把握や承認を経ずに、従業員が業務のために独自に持ち込み、あるいは契約した機器やクラウドサービスをいう。管理外であるため、脆弱性の修正状況やアクセス権の設定を組織が確認できず、退職時にもデータを回収できない。対策は、利用状況の可視化、業務上必要な機能を備えた正規のサービスの提供、利用申請手続の簡素化である。1は誤り。組織が認めた私物端末を規程に基づき業務利用するのはBYODであり、承認の有無でシャドーITと区別される。3は誤り。障害時に切り替える待機系設備は冗長構成の説明である。4は誤り。一部の利用者への先行公開は段階的な提供の手法である。本試験では、BYODとシャドーITの違いと、それぞれの管理策が問われる。