情報セキュリティマネジメント試験 練習問題 8:アクセス制御の方式
アクセス制御について述べた文として、最も適切なものはどれか。
- DAC(自主的アクセス制御)ではリソースの所有者が他のユーザーへのアクセス権を決定できる。
- MAC(強制的アクセス制御)ではユーザーが自由にアクセス権を変更できる。
- RBAC(ロールベースアクセス制御)はユーザーではなく、ロール(職務)に権限を割り当てる方式である。
- ABAC(属性ベースアクセス制御)は一度設定すれば、以降変更する必要がない。
- すべての組織では同じアクセス制御方式を使用すべきである。
Qraftユーザーの成績:正答率 75%(9/12回正解)
正解と解説を見る
正解:RBAC(ロールベースアクセス制御)はユーザーではなく、ロール(職務)に権限を割り当てる方式である。
アクセス制御はシステム利用者が何にアクセスできるかを制限する重要なセキュリティ機能です。
DAC(Discretionary Access Control):
- 日本語:自主的アクセス制御
- リソース所有者がアクセス権を決定可能
- 柔軟だが、所有者が不適切な権限設定をすると危険
- 例:Windowsのファイルアクセス権設定
MAC(Mandatory Access Control):
- 日本語:強制的アクセス制御
- システム管理者が統一的にアクセス権を決定
- ユーザーは権限を変更できない
- セキュアだが、柔軟性に欠ける
- 例:軍事システム、政府機関
RBAC(Role-Based Access Control):
- ロール(職務、役割)に権限を割り当てる
- ユーザーはロールを割り当てられ、そのロールの権限を持つ
- 管理が容易で、スケーラブル
- 例:営業部ロールには顧客情報閲覧権
正しいのは「RBAC(ロールベースアクセス制御)はユーザーではなく、ロール(職務)に権限を割り当てる方式である」です。
ABAC(Attribute-Based Access Control):
属性(ユーザー属性:部門、職位;リソース属性:分類レベル;環境属性:時刻、場所)の組み合わせでアクセス可否を判定。最も柔軟で、環境の変化に応じて継続的に調整が必要です。