情報セキュリティマネジメント試験 練習問題 61:情報資産管理・運用リスク
組織における「シャドーIT」について述べた文として、正しいものはどれか。
- 組織の管理者が許可していない機器やサービスを、業務に使用する行為やその状態のこと
- 組織が公式に提供しているクラウド環境を、外部の第三者が不正に利用して攻撃すること
- システムの脆弱性を修正するためのパッチが適用されず、放置されているソフトウェアのこと
- 従業員が退職する際に、業務で使用していたパソコンや記憶媒体を持ち出してしまうこと
- 社内のシステムに侵入した攻撃者が、長期間にわたって気づかれないよう潜伏し続けること
正解と解説を見る
正解:組織の管理者が許可していない機器やサービスを、業務に使用する行為やその状態のこと
シャドーITとは、組織のIT部門などが把握・管理していない情報端末やクラウドサービスなどを、従業員が独断で業務に利用している状態を指すため、正解は該当する説明です。
【正解の理由】
「組織の管理者が許可していない機器やサービスを、業務に使用する行為やその状態のこと」は、シャドーITの正確な定義です。利便性のために個人のスマートフォンやフリーのファイル共有サービスなどを無断で利用すると、情報漏えいやマルウェア感染のリスクが高まります。
【不正解の理由】
• 「組織が公式に提供しているクラウド環境を、外部の第三者が不正に利用して攻撃すること」は、クラウド環境への不正アクセスやアカウント乗っ取りに関する説明であり、従業員による無断利用ではありません。
• 「システムの脆弱性を修正するためのパッチが適用されず、放置されているソフトウェアのこと」は、パッチ未適用による脆弱性放置の説明です。
• 「従業員が退職する際に、業務で使用していたパソコンや記憶媒体を持ち出してしまうこと」は、内部不正や情報持ち出しに関する説明です。
• 「社内のシステムに侵入した攻撃者が、長期間にわたって気づかれないよう潜伏し続けること」は、APT(=持続的標的型攻撃という意味)などの潜伏活動に関する説明です。