令和6年度の科目B、その6問目です。この問にはプログラムが1行も出てきません。読むのは「いまの仕組み」と「これから変える1点」だけ。変えたことで、いまある守りのどれが外れるのか ── そこが決まれば、5つの対策のうち残るのは1つです。
出題
長く見えますが、原文のまま読んでみてください。読めない言葉は次の節にまとめてあります。
出典:令和6年度 基本情報技術者試験 科目B 公開問題 問6
A 社は従業員450 名の商社であり,昨年から働き方改革の一環として,在宅でのテレワークを推進している。A 社のシステム環境を図1 に示す。
・従業員には,一人に1 台デスクトップPC(以下,社内PC という)を貸与している。
・従業員が利用するシステムには,自社で開発しA 社に設置している業務システムのほかに,次の二つのSaaS(以下,二つのSaaS をA 社利用クラウドサービスという)がある。
1.メール機能,チャット機能及びクラウドストレージ機能をもつグループウェア(以下,A 社利用グループウェアという)
2.オンライン会議サービス
・テレワークでは,従業員の個人所有PC(以下,私有PC という)の業務利用(BYOD)を許可している。
・テレワークでは,社内PC 及び私有PC のそれぞれに専用のアプリケーションソフトウェア(以下,専用アプリという)を導入し,社内PC のデスクトップから私有PC に画面転送を行うリモートデスクトップ方式を採用している。
・専用アプリには,リモートデスクトップからPC へのファイルのダウンロード及びファイル,文字列,画像などのコピー&ペーストを禁止する機能(以下,保存禁止機能という)があり,A 社では私有PC に対して当該機能を有効にしている。
・業務システムには,社内PC のデスクトップから利用者ID 及びパスワードを入力してログインしている。
・A 社利用クラウドサービスへのログインは,A 社利用クラウドサービス側の設定によってA 社の社内ネットワークからだけ可能になるように制限している。ログインには利用者ID 及びパスワードを用いている。
図1 A 社のシステム環境(抜粋)
テレワークの定着が進むにつれて,社内PC からインターネットへの接続が極端に遅くなり,業務に支障をきたしているので改善できないかと,従業員から問合せがあった。A 社の社内ネットワークとインターネットとの間の通信量を調査したところ,テレワーク導入前に比べ,業務時間帯で顕著に増加していることが判明した。そのため,情報システム部では,テレワークでA 社利用クラウドサービスに接続する場合には,A 社の社内ネットワークも社内PC も介さずに直接接続することを可能にするネットワークの設定変更を実施することにした。
設定変更に当たり,情報セキュリティ上の問題がないかをA 社の情報セキュリティリーダーであるB さんが検討したところ,幾つか問題があることが分かった。その一つは,A 社利用クラウドサービスへの不正アクセスのリスクが増加することである。そこでB さんは,リスクを低減するために,情報システム部に対策を依頼することにした。
設問
次の対策のうち,情報システム部に依頼することにしたものはどれか。解答群のうち,最も適切なものを選べ。
解答群
ア A 社の社内ネットワークからA 社利用クラウドサービスへの通信を監視する。
イ A 社の社内ネットワークとA 社利用クラウドサービスとの間の通信速度を制限する。
ウ A 社利用クラウドサービスにA 社外から接続する際の認証に2 要素認証を導入する。
エ A 社利用クラウドサービスのうち,A 社利用グループウェアだけを直接接続の対象とする。
オ 専用アプリの保存禁止機能を無効にする。
答えだけ先に見る
正解は ウ です。なぜウなのかは、この記事で5つを1つずつ仕分けていきます。
設定変更の前と、あと
この問題は、変えた1点で環境の何が変わるかが分かれば決まります。
A社の環境 ── 設定変更の前と、あと
赤=守りが薄くなったところ
変える前 ── クラウドへは社内ネットワーク経由
私有PC
社内PC
社内ネットワーク
A社利用
クラウド
サービス
テレワーク中でも、クラウドにつないでいるのは社内PCです(私有PCは社内PCの画面を見ているだけ。画面は社内PCから私有PCへ転送されます)。だからクラウド側は、ログインを「社内ネットワークからだけ」に制限できていました。
変えたあと ── 社内ネットワークも社内PCも通らない
私有PC(在宅)
直接接続
A社利用
クラウド
サービス
「A 社の社内ネットワークも社内PC も介さずに直接接続することを可能にする」設定変更です。「社内ネットワークからだけ」の制限は成り立たなくなり、ログインを守るのは「ログインには利用者ID 及びパスワードを用いている」だけになります ── これが「A 社利用クラウドサービスへの不正アクセスのリスクが増加する」の中身です。
外れた制限の代わりを用意するのが、この問題でいう「対策」です。
5つの対策は、経路のどこを触るか
対策の中身を吟味する前に、それが経路のどこに手を出すのかを見ます。
5つの対策は、経路のどこを触るか
灰の矢印=増えた通信が通らない区間 / 赤=リスクが上がるところ / 緑=守りを足したところ
ア・イ 社内ネットワークの区間を見る/絞る
社内PC
社内ネットワーク
A社利用
クラウド
サービス
アもイも、見ているのはこの区間です。ところが増えた通信は「A 社の社内ネットワークも社内PC も介さずに直接接続することを可能にする」ものなので、ここを1件も通りません。イはそのうえ、速度を制限しても誰がログインできるかは変わりません。
ウ A社外から接続する際の認証を厚くする正解
A社の外
直接接続
ログイン
ID+パスワード
+2要素認証
A社利用
クラウド
サービス
いま開いた入り口そのものに、守りを足しています。
2要素認証は、知っていること(パスワード)・持っているもの(スマホ・ICカード)・その人自身の特徴(指紋・顔)のちがう種類を2つ。IDとパスワードは2つあってもどちらも「知っていること」なので、いまは1種類だけです。
エ 直接接続の対象を、グループウェアだけにする
A社の外
直接接続
ログイン
ID+
パスワード
グループ
ウェア
対象は2つから1つに減ります。ですが残したグループウェアの入り口はIDとパスワードのまま ── 減るのは対象の数であって、守りは1つも増えていません。しかも残すのは「メール機能,チャット機能及びクラウドストレージ機能をもつグループウェア」のほうです。
オ 専用アプリの保存禁止機能を無効にする
社内PCの画面
保存禁止
を外す
私有PC
クラウドへのログインの話ですらありません。「A 社では私有PC に対して当該機能を有効にしている」ものを外す変更なので、リスクは下がるどころか上がります。
答え合わせ
正解は ウ
設問は「解答群のうち,最も適切なものを選べ」と求めていました。外れた制限の代わりを用意しているのは、ウ だけです。ほかの4つは、外れた場所に届いていない(ア・イ)か、対象を減らすだけで守りを足していない(エ)か、向きが逆(オ)かのどれかでした。
次に読む
この問題でどこに手間取ったかで、行き先が変わります。
この記事で引用した資料
いずれも独立行政法人情報処理推進機構(IPA)が公表したものです。IPAは公表済みの試験問題について、教育目的での使用に許諾および使用料を不要としていますが、著作権は放棄していません。本記事では問題文を改変せずに引用しています。

