情報セキュリティマネジメント試験 練習問題 19:クラウドセキュリティの責任分界
クラウドサービスのセキュリティについて述べた文として、最も適切なものはどれか。
- SaaS(Software as a Service)を利用する場合、データのバックアップとアクセス管理はすべてベンダーが責任を持つため、企業は何もしなくてよい。
- IaaS(Infrastructure as a Service)利用時は、ベンダーはネットワークやストレージを管理するが、企業は自身のOS、アプリケーションのセキュリティを確保する責任がある。
- クラウドサービスは社内システムより必ず安全であるため、セキュリティ対策を軽減できる。
- クラウド利用時は機密情報の暗号化は不要であり、ベンダーの保護で十分である。
- クラウド移行により、物理的セキュリティの対策は完全に不要になる。
正解と解説を見る
クラウドサービスはセキュリティと責任が新しい形態になります。
クラウドサービスの責任分界:
クラウド利用時には「誰が何をセキュアに保つ責任があるのか」を明確にする必要があります。
SaaS(Software as a Service):
ベンダーが提供:データセンター、ネットワーク、ストレージ、OS、アプリケーション
企業の責任:
- ユーザーの認証・認可管理
- アクセス権限の管理
- データの適切な利用・保護
- コンプライアンス要件への対応
IaaS(Infrastructure as a Service):
ベンダーが提供:データセンター、ネットワーク、ストレージ、ハイパーバイザー
企業の責任:
- OS、ミドルウェアのセキュリティパッチ
- ファイアウォール、侵入検知の設定
- アプリケーションのセキュリティ
- データの暗号化
正しいのは「IaaS(Infrastructure as a Service)利用時は、ベンダーはネットワークやストレージを管理するが、企業は自身のOS、アプリケーションのセキュリティを確保する責任がある」です。
PaaS(Platform as a Service):
ベンダーが提供:データセンター、ネットワーク、OS、ミドルウェア
企業の責任:アプリケーション、データのセキュリティ
クラウド利用時のセキュリティ対策:
- ベンダーのセキュリティ認証(ISO 27001等)確認
- SLA(Service Level Agreement)確認
- データの暗号化(転送時・保存時)
- アクセス制御と多要素認証
- 定期監査・ログ確認
- 事業継続性の確保(バックアップ)
クラウドサービスだからセキュリティ対策不要、ではなく、より戦略的な対策が必要です。