Qraft(クラフト) 資格・学習クイズアプリ

情報セキュリティマネジメント試験 練習問題 25:ネットワークアーキテクチャ:境界防御との対比

ゼロトラストセキュリティモデルについて述べた文として、正しいものはどれか。

  1. ゼロトラストモデルでは、社内ネットワーク内部でも暗黙的に信頼せず、すべてのアクセス要求を認証・検証する
  2. ゼロトラストモデルでは、一度社内ネットワークへの接続を許可されたデバイスは、以降すべてのリソースへ無制限にアクセスできる
  3. ゼロトラストモデルとは、社外からのアクセスを一切禁止し、社内ネットワークからのアクセスのみを許可する境界防御の考え方である
  4. ゼロトラストモデルでは、ファイアウォールさえ設置すれば、内部ネットワークのアクセス制御や認証の仕組みは不要になる
  5. ゼロトラストモデルは、信頼できる特定の管理者アカウントのみ認証を省略できるという例外を設けた仕組みである

Qraftユーザーの成績:難易度 Cランク(レーティング1190)・正答率 65%(11/17回正解)
レーティングは解いた人の実力と正誤から算出する難しさ(初期値1200)。ランクはその全問題中の順位(S+が最難関、F-が最易)

正解と解説を見る
正解:ゼロトラストモデルでは、社内ネットワーク内部でも暗黙的に信頼せず、すべてのアクセス要求を認証・検証する

ゼロトラストは「何も信頼しない(Never Trust, Always Verify)」を前提とし、社内・社外を問わずすべてのアクセスに対して検証を行うセキュリティモデルです。

【正解の理由】
従来の境界防御モデルは「社内は安全、社外は危険」という前提に立っていましたが、内部不正やマルウェア感染などのリスクに対応しきれません。ゼロトラストでは、アクセスのたびにユーザーやデバイスの認証・認可を確認し、最小権限の原則に基づいてアクセスを許可します。

【不正解の理由】
• 「一度接続を許可されたデバイスは以降すべてのリソースへ無制限にアクセスできる」という説明は誤り。ゼロトラストはアクセスのたびに継続的な検証を行う点が本質であり、これは境界防御的な考え方に近い
• 「社外からのアクセスを一切禁止し社内のみ許可する境界防御の考え方」という説明は誤り。これはむしろゼロトラストが見直しの対象とする従来の境界防御モデルの説明である
• 「ファイアウォールさえ設置すればアクセス制御や認証の仕組みは不要」という説明は誤り。ゼロトラストはファイアウォールのみに依存せず、多層的な認証・認可の仕組みを重視する
• 「特定の管理者アカウントのみ認証を省略できる例外を設ける」という説明は誤り。ゼロトラストはすべてのアクセスを検証対象とし、例外を設けない点が基本原則である

← 前の問題問題一覧次の問題 →
アプリで解いてレーティングを上げる(無料・登録不要)