【問139】情報・サイバーセキュリティ管理士 練習問題|クラウドの設定不備
インシデント対応とクラウド・IoT 問14/25難易度B(標準)
問題文
クラウドストレージの設定不備による情報漏えいを防ぐ対策として、最も適切なものはどれか。
- 1.業務を止めないよう、共有範囲は全体公開に設定し必要に応じて後から絞る
- 2.通信を暗号化していれば公開範囲の設定は不要なので、既定値のまま使用する
- 3.設定の変更履歴は保存せず、担当者の記憶に基づいて随時見直すようにする
- 4.公開範囲を必要最小限にし、設定内容を定期的に点検して逸脱を検出する
解説
正解は4。クラウドで発生する情報漏えいの多くは、事業者側の障害ではなく利用者による公開範囲やアクセス権の設定誤りに起因する。対策の基本は、最小権限の原則に従って共有範囲を必要最小限に絞り、設定内容を定期的に点検して意図しない公開を検出することである。設定の逸脱を自動的に検知するCSPM(Cloud Security Posture Management)の活用や、変更時の承認手順の整備も有効である。1は誤り。全体公開を既定とする運用は、絞り込みを忘れた時点で漏えいが発生する。2は誤り。通信の暗号化は経路上の盗聴を防ぐだけで、公開設定の誤りによる閲覧は防げない。3は誤り。変更履歴を残さなければ、いつ誰が設定を変えたか追跡できず原因究明もできない。責任共有モデル上、設定は利用者の責任である点が繰り返し問われる。