情報セキュリティマネジメント試験 練習問題 49:法規制:不正アクセス行為の禁止等に関する法律
不正アクセス行為の禁止等に関する法律(不正アクセス禁止法)について述べた文として、正しいものはどれか。
- 不正アクセス禁止法では、他人のIDやパスワードを無断で第三者に提供する行為は、実際に不正アクセスが行われなくても処罰対象となる。
- 不正アクセス禁止法では、社内のシステム管理者が業務目的で全従業員のパスワードを収集し管理する行為は、例外なく処罰対象となる。
- 不正アクセス禁止法では、インターネットに接続されていない社内専用のシステムに対する不正ログインのみを処罰の対象としている。
- 不正アクセス禁止法では、ソフトウェアの設計上の欠陥を突く攻撃は対象外であり、他人のパスワードを使用した攻撃のみを処罰対象とする。
- 不正アクセス禁止法では、自社のWebサイトに対して脆弱性診断を行う場合、事前に警察庁または総務省の許可を得ることが義務付けられる。
正解と解説を見る
正解:不正アクセス禁止法では、他人のIDやパスワードを無断で第三者に提供する行為は、実際に不正アクセスが行われなくても処罰対象となる。
他人のIDやパスワードを無断で第三者に提供する行為は、実際に不正アクセスが行われなくても処罰対象となるという説明が正解です。
【正解の理由】
不正アクセス行為の禁止等に関する法律(不正アクセス禁止法)では、不正アクセス行為そのものだけでなく、他人の識別符号(IDやパスワードなど)を正当な理由なく第三者に提供する行為(不正アクセス助長行為)も禁止されており、処罰の対象となります。
【不正解の理由】
• 「社内のシステム管理者が業務目的で全従業員のパスワードを収集し管理する行為」は、業務上の正当な権限に基づくものであれば、不正アクセス禁止法違反にはなりません。
• 「インターネットに接続されていない社内専用のシステムに対する不正ログインのみを処罰の対象としている」という説明は誤りです。電気通信回線(ネットワーク)を通じて行われるアクセス制御機能を持つシステムが対象となります。
• 「ソフトウェアの設計上の欠陥を突く攻撃は対象外」という説明は誤りです。セキュリティホール(脆弱性)を突いてアクセス制御を回避する行為も不正アクセス行為として処罰対象になります。
• 「自社のWebサイトに対して脆弱性診断を行う場合、事前に警察庁または総務省の許可を得ることが義務付けられる」という規定は同法には存在しません。自社のシステムに対する正当な権限に基づくテストは違法ではありません。