【問119】情報・サイバーセキュリティ初級 練習問題|感染被害を抑える権限管理
外部からの攻撃と不正プログラム 問19/20難易度B(標準)
問題文
マルウェアに感染した場合の被害を抑えるための運用として、適切でないものはどれか。
- 1.日常の業務は、必要最小限の権限をもつ一般利用者のアカウントで行う
- 2.管理者権限は、システムの設定変更などの必要があるときだけ使用する
- 3.管理の手間を省くため、全員が同じ管理者アカウントを共有して利用する
- 4.不要になったソフトウェアは削除し、使用するものは更新して最新にしておく
解説
正解は3。感染した端末で動いている権限は、そのまま不正プログラムが使える権限になるため、日常的に強い権限を使っていると被害が大きくなる。そのため利用者には必要最小限の権限を与える最小権限の原則に従い、全員で管理者アカウントを共有することは避ける。共有すると、誰が何を行ったかの記録も追えなくなる。NISCの「政府機関等のサイバーセキュリティ対策のための統一基準」やJIS Q 27002も、特権的なアクセス権の制限を求めている。1は誤り(適切な運用)。日常業務を一般利用者の権限で行えば、感染時の影響を抑えられる。2は誤り(適切な運用)。管理者権限を必要なときに限って使うのは、最小権限の考え方に沿う。4は誤り(適切な運用)。不要なソフトの削除と更新で、狙われる脆弱性を減らせる。