経営情報システム令和3年度第21問
令和3年度 第21問 解説
問題文
業務システムのクラウド化やテレワークの普及によって、企業組織の内部と外部 の境界が曖昧となり、ゼロトラストと呼ばれる情報セキュリティの考え方が浸透し てきている。 ゼロトラストに関する記述として、最も適切なものはどれか。
ア組織内において情報セキュリティインシデントを引き起こす可能性のある利用 者を早期に特定し教育することで、インシデント発生を未然に防ぐ。
イ通信データを暗号化して外部の侵入を防ぐVPN機器を撤廃し、認証の強化と 認可の動的管理に集中する。
ウ利用者と機器を信頼せず、認証を強化するとともに組織が管理する機器のみを 構成員に利用させる。
エ利用者も機器もネットワーク環境も信頼せず、情報資産へのアクセス者を厳格 に認証し、常に確認する。正解
オ利用者を信頼しないという考え方に基づき認証を重視するが、一度許可された アクセス権は制限しない。
解説
正解はエ。ゼロトラストは「利用者・機器・ネットワーク環境を一切信頼しない」という原則で、情報資産へのアクセスを常時厳格に認証・確認する考え方。アは内部脅威対策の説明。イはVPN撤廃は一部の実装例にすぎない。ウは管理機器のみ利用させる点がゼロトラストの本質と異なる。オは一度許可後も常時確認が必要。
この問題を実際に解いてみる
プレミアム会員は年度別・科目別演習が無制限