Qraft(クラフト) 資格・学習クイズアプリ

情報セキュリティマネジメント試験 練習問題 19:クラウドセキュリティの責任分界

クラウドサービスのセキュリティについて述べた文として、最も適切なものはどれか。

  1. SaaS(Software as a Service)を利用する場合、データのバックアップとアクセス管理はすべてベンダーが責任を持つため、企業は何もしなくてよい。
  2. IaaS(Infrastructure as a Service)利用時は、ベンダーはネットワークやストレージを管理するが、企業は自身のOS、アプリケーションのセキュリティを確保する責任がある。
  3. クラウドサービスは社内システムより必ず安全であるため、セキュリティ対策を軽減できる。
  4. クラウド利用時は機密情報の暗号化は不要であり、ベンダーの保護で十分である。
  5. クラウド移行により、物理的セキュリティの対策は完全に不要になる。
正解と解説を見る
正解:IaaS(Infrastructure as a Service)利用時は、ベンダーはネットワークやストレージを管理するが、企業は自身のOS、アプリケーションのセキュリティを確保する責任がある。

クラウドサービスはセキュリティと責任が新しい形態になります。

クラウドサービスの責任分界:

クラウド利用時には「誰が何をセキュアに保つ責任があるのか」を明確にする必要があります。

SaaS(Software as a Service):
ベンダーが提供:データセンター、ネットワーク、ストレージ、OS、アプリケーション
企業の責任:
- ユーザーの認証・認可管理
- アクセス権限の管理
- データの適切な利用・保護
- コンプライアンス要件への対応

IaaS(Infrastructure as a Service):
ベンダーが提供:データセンター、ネットワーク、ストレージ、ハイパーバイザー
企業の責任:
- OS、ミドルウェアのセキュリティパッチ
- ファイアウォール、侵入検知の設定
- アプリケーションのセキュリティ
- データの暗号化

正しいのは「IaaS(Infrastructure as a Service)利用時は、ベンダーはネットワークやストレージを管理するが、企業は自身のOS、アプリケーションのセキュリティを確保する責任がある」です。

PaaS(Platform as a Service):
ベンダーが提供:データセンター、ネットワーク、OS、ミドルウェア
企業の責任:アプリケーション、データのセキュリティ

クラウド利用時のセキュリティ対策:
- ベンダーのセキュリティ認証(ISO 27001等)確認
- SLA(Service Level Agreement)確認
- データの暗号化(転送時・保存時)
- アクセス制御と多要素認証
- 定期監査・ログ確認
- 事業継続性の確保(バックアップ)

クラウドサービスだからセキュリティ対策不要、ではなく、より戦略的な対策が必要です。

← 前の問題問題一覧次の問題 →
アプリで解いてレーティングを上げる(無料・登録不要)