【問96】情報・サイバーセキュリティ管理士 練習問題|ログの取得と保全
情報セキュリティ対策 問21/25難易度B(標準)
問題文
情報システムのログの取得と保全に関する運用として、最も適切なものはどれか。
- 1.各機器の時刻を同期させ、改ざんできない領域に保存して定期的に監視する
- 2.ログは容量を圧迫するため、取得した当日中に削除して保存しない運用とする
- 3.ログの参照権限は全従業員に与え、誰でも内容を修正できるようにしておく
- 4.ログは障害の発生時にだけ取得を開始し、平常時は取得を停止しておく
解説
正解は1。ログは、不正アクセスや内部不正の検知と、事故発生後の原因究明・影響範囲の特定に不可欠な証拠である。有効に機能させるには、NTPなどで各機器の時刻を同期させて時系列を突き合わせられるようにし、ログサーバへ集約して管理者でも書き換えられない形で保全し、さらに取得するだけでなく定期的に確認・監視することが必要になる。JIS Q 27001 の管理策でも、ログ取得、ログ情報の保護、監視活動が規定されている。2は誤り。当日中に削除すれば、後から発覚した事故を追跡できず証拠も残らない。3は誤り。全員に参照と修正を許せば、不正を行った者が自らの痕跡を消せてしまい、証拠能力が失われる。4は誤り。攻撃の予兆は平常時の記録との比較で見つかるため、常時取得が原則である。本試験では、ログの保全と時刻同期の重要性が繰り返し問われる。