【問124】情報・サイバーセキュリティ管理士 練習問題|セキュリティ・バイ・デザイン
サイバー攻撃と防御 問24/25難易度B(標準)
問題文
セキュリティ・バイ・デザインの考え方として、最も適切なものはどれか。
- 1.企画や設計の段階から安全性を作り込み、開発の全工程で確保していく
- 2.開発が完了した後に脆弱性診断を行い、指摘された箇所だけを個別に修正していく
- 3.運用開始後に事故が起きた時点で、その都度必要な対策を追加していく
- 4.利用者の教育によって安全性を確保し、設計上の対策は最小限に抑える
解説
正解は1。セキュリティ・バイ・デザインとは、システムの企画・要件定義や設計の段階から情報セキュリティを組み込み、実装、テスト、運用に至る全工程で安全性を確保する考え方である。後工程で発見された欠陥ほど修正費用が大きくなるため、上流での作り込みが費用面でも有利になる。実装段階では、入力値の検証、出力時のエスケープ、プレースホルダの利用、最小権限の適用といったセキュアコーディングの原則を守ることが求められる。2は誤り。完成後の診断と個別修正だけに頼るのは後追いであり、設計に起因する欠陥は直せない。3は誤り。事故のたびに対策を追加する対症療法は、想定外の被害を招く。4は誤り。利用者教育は補完的な対策であり、設計上の対策を省略する理由にはならない。