【問47】情報・サイバーセキュリティ初級 練習問題|最小権限の原則の適用
紙媒体と社員による脅威 問7/20難易度A(易しい)
問題文
新しく入社したBさん(経理部)に社内ファイルサーバの利用権限を設定する。最小権限の原則に沿った設定として、最も適切なものはどれか。
- 1.将来の異動に備えて、全部署のフォルダに対する読み取りと書き込みの権限を与えておく
- 2.設定の手間を省くため、サーバ全体を管理できる管理者権限をいったん与えておく
- 3.経理部の業務で使うフォルダに限り、必要な操作(閲覧のみなど)の権限だけを与える
- 4.本人が必要だと判断した時点で、自分で自由に権限を追加できる設定にしておく
解説
正解は3。最小権限の原則とは、利用者に、業務を行うために必要な範囲と操作に限って権限を与える考え方である。権限が必要以上に広いと、誤操作による被害の拡大や、内部不正の機会の増加につながる。JIS Q 27002 のアクセス制御に関する管理策は、業務上必要な情報に限って利用を認めること(知る必要性)を求めている。1は誤り。将来の異動に備えて全部署の権限を与えると、業務に不要な情報まで見られる。2は誤り。管理者権限はサーバ全体を操作できるため、新入社員には一時的であっても与えるべきではない。4は誤り。利用者が自分の判断で権限を増やせると、申請や承認の手続きが意味を失う。