基本情報技術者試験 科目B サンプル問題 問20の解説|ファイアウォールの運用と職務の分離

基本情報技術者試験

科目B サンプル問題 問20難易度 ★情報セキュリティ・職務の分離・最小権限最終更新 2026-09-22

図1 には13の項目がありますが、指摘1 の中身は1つだけです。そこから改善策の条件を1つ決めて、7つの案に当てます。

難易度 ★(当サイトの目安)── 「編集した本人が承認している」の1行が根拠になる。4段階の決め方は科目B 最短合格の戦略にあります。

出題

出典:基本情報技術者試験 科目B サンプル問題 問20

A 社は栄養補助食品を扱う従業員500 名の企業である。A 社のサーバ及びファイアウォール(以下,FW という)を含む情報システムの運用は情報システム部が担当している。

ある日,内部監査部の監査があり,FW の運用状況について情報システム部のB 部長が図1 のとおり説明したところ,表1 に示す指摘を受けた。

・FW を含め,情報システムの運用は,情報システム部の運用チームに所属する6 名の運用担当者が担当している。

・FW の運用には,FW ルールの編集,操作ログの確認,並びに編集後のFW ルールの確認及び操作の承認(以下,編集後のFW ルールの確認及び操作の承認を操作承認という)の三つがある。

・FW ルールの編集は事前に作成された操作指示書に従って行う。

・FW の機能には,FW ルールの編集,操作ログの確認,及び操作承認の三つがある。

・FW ルールの変更には,FW ルールの編集と操作承認の両方が必要である。操作承認の前に操作ログの確認を行う。

・FW の利用者ID は各運用担当者に個別に発行されており,利用者ID の共用はしていない。

・FW では,機能を利用する権限を運用担当者の利用者ID ごとに付与できる。

・現在は,6 名の運用担当者とも全権限を付与されており,運用担当者はFW のルールの編集後,編集を行った運用担当者が操作に誤りがないことを確認し,操作承認をしている。

・FW へのログインにはパスワードを利用している。パスワードは8 文字の英数字である。

・FW の運用では,運用担当者の利用者ID ごとに,ネットワークを経由せずコンソールでログインできるかどうか,ネットワークを経由してリモートからログインできるかどうかを設定できる。

・FW は,ネットワークを経由せずコンソールでログインした場合でも,ネットワークを経由してリモートからログインした場合でも,同一の機能を利用できる。

・FW はサーバルームに設置されており,サーバルームにはほかに数種類のサーバも設置されている。

・運用担当者だけがサーバルームへの入退室を許可されている。

図1 FW の運用状況

表1 内部監査部からの指摘

指摘 指摘内容
指摘1 FW の運用の作業の中で,職務が適切に分離されていない。
指摘2 (省略)
指摘3 (省略)
指摘4 (省略)

B 部長は表1 の指摘に対する改善策を検討することにした。

設問

表1 中の指摘1 について,FW ルールの誤った変更を防ぐための改善策はどれか。解答群のうち,最も適切なものを選べ。

解答群

ア Endpoint Detection and Response(EDR)をコンソールに導入し,監視を強化する。

イ FW での運用担当者のログインにはパスワード認証の代わりに多要素認証を導入する。

ウ FW のアクセス制御機能を使って,運用担当者をコンソールからログインできる者,リモートからログインできる者に分ける。

エ FW の運用担当者を1 人に限定する。

オ 運用担当者の一部を操作ログの確認だけをする者とし,それらの者には操作ログの確認権限だけを付与する。

カ 運用担当者を,FW ルールの編集を行う者,操作ログを確認し,操作承認をする者に分け,それぞれに必要最小限の権限を付与する。

キ 作業を行う運用担当者を,曜日ごとに割り当てる。

答えだけ先に見る

正解は カ です。

指摘1 は、図1 のどの行のことか

職務の分離とは、1つの作業をやる人と確かめる人に分けることです。1人の誤りを、別の人の目で見つけられるようにします。

図1 でこれが崩れているのは、「6 名の運用担当者とも全権限を付与されており」、そのうえ「編集を行った運用担当者が操作に誤りがないことを確認し,操作承認をしている」という1行です。全権限を持っているので、編集した本人が承認までできてしまいます。だから改善策の条件は、編集する人から操作承認の権限を外し、別の人だけが承認できるようにすることです。

FW ルールを変えるときの流れ

赤=編集した本人が承認している / 緑=別の人が承認している

いま ── 編集した本人が確認して承認

運用担当者 X
FW ルールを編集

X
誤りがないことを確認
操作承認

X が編集を誤っても、確かめて承認するのも X です。誤りが別の人の目に触れないまま通ります。

直すなら ── 編集する人と、確かめて承認する人を別にする

運用担当者 X
FW ルールを編集
(承認の権限なし)

別の人 Y
操作ログを確認

Y
操作承認

X には操作承認の権限が無く、しかも「FW ルールの変更には,FW ルールの編集と操作承認の両方が必要である」ので、X だけでは変更が終わりません。必ず Y の目を通ります。

7つの案を、条件に当てる

見るのは1点だけ ── その案のあとも、編集した本人が承認できるか。できるなら指摘1 は直っていません。

ア Endpoint Detection and Response(EDR)をコンソールに導入し,監視を強化する。

編集した本人が承認できるか … できる。コンソールを見張る仕組みが増えるだけで、誰が承認するかは変わらない

だから 指摘1 は直らない。

イ FW での運用担当者のログインにはパスワード認証の代わりに多要素認証を導入する。

編集した本人が承認できるか … できる。ログインが本人かどうかを厳しく確かめるだけで、本人が編集も承認もする形は同じ

だから 指摘1 は直らない。

ウ FW のアクセス制御機能を使って,運用担当者をコンソールからログインできる者,リモートからログインできる者に分ける。

編集した本人が承認できるか … できる。分けているのはログインの経路。図1 に、どちらの経路でも「同一の機能を利用できる」とある

だから 指摘1 は直らない。どちらの組も、編集も承認もできます。

エ FW の運用担当者を1 人に限定する。

編集した本人が承認できるか … できる。1人しかいないので、編集した人が承認するしかない

だから 指摘1 は直らない。分けるどころか、分けられなくなります。

オ 運用担当者の一部を操作ログの確認だけをする者とし,それらの者には操作ログの確認権限だけを付与する。

編集した本人が承認できるか … できる。確認だけの人は増えるが、編集する人は操作承認の権限を持ったまま

だから 指摘1 は直らない。確認だけの人は承認できません。編集したルールの中身を確かめて承認するのは、編集した本人でも続けてできてしまいます。

カ 運用担当者を,FW ルールの編集を行う者,操作ログを確認し,操作承認をする者に分け,それぞれに必要最小限の権限を付与する。

正解

編集した本人が承認できるか … できない。編集する人に操作承認の権限は無く、承認は別の人がする

だから 指摘1 が直る。正解です。必要最小限の権限=その人の仕事に要る権限だけを渡す、ということです。

キ 作業を行う運用担当者を,曜日ごとに割り当てる。

編集した本人が承認できるか … できる。曜日で分けても権限は全権限のままで、その日の担当者は編集も承認もできる

だから 指摘1 は直らない。

答え合わせ

正解は カ

編集する人と、確認・承認する人を分けているのはカだけです。ほかの6つは、どれも編集した本人に承認の権限が残ります。

次に読む

この記事で引用した資料

いずれも独立行政法人情報処理推進機構(IPA)が公表したものです。IPAは公表済みの試験問題について、教育目的での使用に許諾および使用料を不要としていますが、著作権は放棄していません。本記事では問題文を改変せずに引用しています。

Copied title and URL