セキュリティ

パスワード

複数サービスのパスワード管理として適切なのはどれですか。

  1. すべて同じパスワード

    使い回すと、1つのサービスから漏れた認証情報が他でも悪用されるおそれがあります。

  2. 名前と誕生日だけを使う

    推測しやすい情報だけのパスワードは避けます。

  3. サービスごとに異なる十分に長いパスワード

    サービスごとに異なる十分に長いパスワードを用います。管理ツールの利用も選択肢です。

  4. パスワードを公開投稿する

    パスワードは公開しません。

正答:サービスごとに異なる十分に長いパスワード

多要素認証

多要素認証の組合せに該当するものはどれですか。

  1. パスワードと認証アプリの確認

    知識の要素と所持の要素を組み合わせる例です。

  2. パスワードと別の秘密の質問だけ

    どちらも知識の要素なので、これだけでは異なる要素の組合せではありません。

  3. 同じパスワードを2回入力

    同じ知識の要素を繰り返しても多要素にはなりません。

  4. 利用者名を2回入力

    利用者名の繰り返しは多要素認証ではありません。

正答:パスワードと認証アプリの確認

フィッシング

身に覚えのない「至急パスワードを入力」と書かれたメールへの対応で適切なのはどれですか。

  1. メールのリンクで即入力

    偽サイトへ誘導されるおそれがあるため、メールのリンクを安易に信用しません。

  2. 公式アプリや確認済みの公式サイトから状況を確認

    メールのリンクを使わず、確認済みの正規の経路から確認します。

  3. 同僚のパスワードを入力

    他人の認証情報も入力・共有しません。

  4. 認証コードを返信する

    認証コードを第三者に知らせません。

正答:公式アプリや確認済みの公式サイトから状況を確認

更新

OSやソフトウェアの更新が必要となる主な理由はどれですか。

  1. 修正された脆弱性への対処

    更新には脆弱性の修正が含まれることがあり、適切な更新が重要です。

  2. パスワードの公開

    更新の目的はパスワード公開ではありません。

  3. バックアップの禁止

    バックアップを禁止するためではありません。

  4. 画面の明るさを最大にするためだけ

    明るさの変更だけを目的とするものではありません。

正答:修正された脆弱性への対処

最小権限

業務システムの権限設定で「最小権限」の考え方に近いものはどれですか。

  1. 全員に管理者権限

    全員を管理者にすると不要な操作や被害の範囲が広がります。

  2. 業務に必要な範囲だけ権限を与える

    必要な範囲に絞って権限を付与する考え方です。

  3. 不要な利用者にも全権限

    不要な利用者への権限付与は最小権限ではありません。

  4. 権限を確認しない

    権限を確認せず管理することは適切ではありません。

正答:業務に必要な範囲だけ権限を与える

画面ロック

共有スペースでPCから離席するときに適切なのはどれですか。

  1. ログイン状態で放置

    第三者が操作できる状態で放置しません。

  2. パスワードを画面に貼る

    パスワードを見える場所に貼りません。

  3. 画面をロックする

    離席時の画面ロックは第三者の操作を防ぐ基本的な対策です。

  4. 他人へ認証コードを渡す

    認証コードを共有しません。

正答:画面をロックする

アカウント管理

従業員が退職し業務システムを使わなくなったとき、適切な対応はどれですか。

  1. 権限を無期限に残す

    使わなくなった権限を残すと、不正利用につながるおそれがあります。

  2. 全員にそのアカウントを共有する

    アカウントの共有で管理を代替しません。

  3. 退職者のパスワードを掲示する

    パスワードを掲示しません。

  4. 不要になった権限やアカウントを見直して削除する

    異動・退職等に伴って、権限の変更や削除を管理します。

正答:不要になった権限やアカウントを見直して削除する

ソフトウェア管理

サポートが終了したOSを業務で使い続けることへの対応として適切なのはどれですか。

  1. サポートのあるOSへの移行を検討する

    脆弱性に対応するため、サポートのあるOSやソフトウェアを使うことが重要です。

  2. 更新を永久に禁止する

    更新の禁止は脆弱性への対処になりません。

  3. パスワードを公開する

    パスワードを公開してもソフトウェアは保護されません。

  4. サポート状況を確認しない

    サポート状況を把握せずに使い続けることは適切ではありません。

正答:サポートのあるOSへの移行を検討する

システム保護

アクセス先のURLについて、所定の条件に合うかを調べてWebサイトの閲覧を停止したり警告したりする対策は何か。

  1. URLフィルタリング

    URLフィルタリング。Webサイトのアドレスや内容を所定の条件と照合し、閲覧の停止や警告を行う。危険なサイトへのアクセスを減らす対策の一つであり、全ての危険を防ぐ保証ではない。

正答:URLフィルタリング

アクセス制御

販売部から経理部へ異動した担当者は、販売データの更新業務を行わなくなり、経理データの参照業務だけを担当する。最小権限に沿った見直しとして適切なものはどれか。

  1. 販売の更新権限を残し、経理の管理者権限も追加する。

    不要になった販売の更新権限を残さず、経理でも管理者権限を一律には与えません。

  2. 今後の異動に備え、全システムの管理者権限を与える。

    業務に不要な管理者権限の付与は最小権限に反します。

  3. 販売の不要な権限を外し、経理の業務に必要な参照権限を与える。

    異動に合わせて不要な権限を見直し、業務に必要な範囲の権限だけを与えます。

  4. 権限を変更せず、経理担当者全員で一つのアカウントを共有する。

    異動に伴う権限の見直しが必要です。アカウント共有で代替しません。

正答:販売の不要な権限を外し、経理の業務に必要な参照権限を与える。

多要素認証

あるサービスでは、パスワードを入力した後に、事前登録したスマートフォンの認証アプリで確認する。別のサービスでは、パスワードと秘密の質問の答えを入力する。この二つの認証の説明として適切なものはどれか。

  1. 前者は知識と所持という異なる要素の組合せ、後者は知識の要素同士の組合せである。

    パスワードは知識、登録スマートフォンの認証アプリは所持の要素です。秘密の質問の答えは知識なので、二つの知識だけでは異なる要素の組合せになりません。

  2. 前者も後者も、入力や確認を2回行うので必ず多要素認証である。

    回数だけでは判断できません。異なる種類の要素を組み合わせることが要点です。

  3. 前者は知識の要素同士、後者は知識と所持の組合せである。

    要素の分類が逆です。

  4. パスワードを用いる認証は、他の要素を加えても多要素認証にならない。

    パスワードに所持など異なる要素を組み合わせると、多要素認証になります。

正答:前者は知識と所持という異なる要素の組合せ、後者は知識の要素同士の組合せである。