IT資格用語解説基本情報技術者試験・ソフトウェア要件の定義
セキュリティ実現方式
更新日:
用語解説
セキュリティ実現方式は、識別したリスクとセキュリティ要件を満たすために、認証、認可、暗号化、監視、バックアップなどの管理策を、具体的な技術・構成・運用として実装する方法です。
■ 試験で押さえるポイント
保護対象、脅威、信頼境界、攻撃経路を分析し、多要素認証、最小権限、ネットワーク分離などを配置します。
保存時・通信時の暗号方式、鍵の生成・保管・更新・失効を定め、暗号化という名称だけで安全とみなしません。
予防だけでなく、ログ、検知、封じ込め、復旧を組み合わせる多層防御と、単一障害点の回避を考慮します。
■ 選択肢での判断ポイント
抽象的な『不正アクセスを防ぐ』という要件に対し、どの仕組みと構成で実現するかを示す設計として判断します。
例: 管理画面を社内網に限定し、多要素認証と役割別権限を適用し、操作ログを別基盤へ転送して監視します。