科目A問92
ゼロトラストセキュリティの考え方に基づいた情報セキュリティ対策の例として,適切なものはどれか。
| インターネットと内部ネットワークの境界にファイアウォールを配置し,インターネットからの脅威を境界で遮断する。 | |
| 内部ネットワークからであっても外部ネットワークからであっても,ネットワーク上の情報資源へのアクセスには二要素認証を利用する。 | |
| 内部ネットワークに接続するPCにインストールされたソフトウェアに脆弱性が発見されたときに,そのセキュリティパッチは公開後直ちに適用する。 | |
| 内部ネットワークに接続するPCのうち,インターネットにアクセスするPCだけにマルウェア対策ソフトをインストールする。 |
『情報処理過去問.com』からiPhoneアプリがリリースされました!!
正解
- イ
解説
ゼロトラストは、社内ネットワークも既定では信頼せず、内外を問わずあらゆるアクセスや通信を継続的に検証するというモデルです。従来の境界防御は「内部は安全」という前提で境界の防御を強める発想でしたが、境界突破や内部に脅威がある場合には不十分になります。攻撃の高度化を背景に、利用者・端末・通信を常時検証するゼロトラストや、入口・内部・出口の複数段階で対策を組み合わせる多層防御が重視されています。したがって、社内外を問わずアクセス時に強固な認証を課す取り組みが適切です。
| ア. | インターネットと内部ネットワークの境界にファイアウォールを配置し,インターネットからの脅威を境界で遮断する。 |
| インターネットと内部の境界で遮断する発想は境界防御に当たり、内部を信頼しないゼロトラストの例とは言えません。 | |
| イ. | 内部ネットワークからであっても外部ネットワークからであっても,ネットワーク上の情報資源へのアクセスには二要素認証を利用する。 |
| 社内外どちらからのアクセスであっても二要素認証を用いるのは、すべてのアクセスを初めから信頼せず都度認証・認可するゼロトラストの考え方に合致します。正解です。 | |
| ウ. | 内部ネットワークに接続するPCにインストールされたソフトウェアに脆弱性が発見されたときに,そのセキュリティパッチは公開後直ちに適用する。 |
| 公開直後にパッチを適用するのは、脆弱性管理やエンドポイント管理の取り組みであり、ゼロトラストの例としては位置付けられません。 | |
| エ. | 内部ネットワークに接続するPCのうち,インターネットにアクセスするPCだけにマルウェア対策ソフトをインストールする。 |
| インターネット利用PCのみに対策を限定する考えは、内部は安全とみなす境界防御の発想であり、内外を問わず検証するゼロトラストには該当しません。 |