IT資格用語解説基本情報技術者試験・セキュリティ制御
アカウンタビリティ
更新日:
用語解説
情報セキュリティにおけるアカウンタビリティは、利用者やプロセスの行為を一意に識別して記録し、誰が、いつ、何をしたかを追跡して責任を明確にできる性質です。責任追跡性とも表されます。
■ 試験で押さえるポイント
個人別ID、強い認証、権限管理、時刻同期、操作ログを組み合わせ、行為と主体を結び付けます。
共有IDは主体を特定しにくくするため原則として避け、やむを得ない場合は利用申請、貸出記録、追加ログで補います。
ログの改ざん防止、保存期間、閲覧権限、定期レビューを設計し、記録するだけで終わらせません。
否認防止は特定の送信・承認を後から否定されないようにする性質で、アカウンタビリティを支える関連概念です。
■ 選択肢での判断ポイント
真正性、否認防止、監査証跡、共有ID、職務分離との関係から、責任追跡性を確保する対策を選びます。
例: 管理者ごとのIDで設定変更を行い、変更前後、時刻、接続元、承認番号を改ざん困難なログへ残します。