【問60】情報・サイバーセキュリティ初級 練習問題|システム管理者の特権ID管理
紙媒体と社員による脅威 問20/20難易度B(標準)
問題文
システム管理者が使う特権IDの管理として、最も適切なものはどれか。
- 1.利用を必要な担当者に限り、利用の申請と承認を行い、操作の記録を残す
- 2.管理者の交代で混乱しないよう、特権IDとパスワードを管理者全員で共有する
- 3.手間を省くため、メール確認などの日常業務でも特権IDを使って作業する
- 4.操作の記録は保存容量を圧迫するため、特権IDの操作は記録しない方針とする
解説
正解は1。特権IDは、システム全体の設定変更や全データの閲覧が可能な強い権限を持つため、不正や誤操作の影響が大きい。IPA「組織における内部不正防止ガイドライン」やJIS Q 27002(特権的アクセス権)の考え方に沿って、利用者を必要な担当者に限り、利用を申請と承認で管理し、操作の記録を残して点検する。2は誤り。IDとパスワードを全員で共有すると、誰が操作したか特定できず、責任追跡ができない。3は誤り。日常業務に特権IDを使うと、誤操作やウイルス感染の影響がシステム全体に及ぶ。4は誤り。操作の記録は不正の抑止と事後調査に欠かせず、記録しない方針は適切でない。