データベースアカウントの最小権限の原則

情報セキュリティの基本原則である「最小権限の原則」に基づき,業務でデータを閲覧するだけの一般利用者アカウントには,参照(SELECT)権限のみを付与し,不要な更新・削除・管理者権限は付与しないことが適切です。 一般閲覧者に管理者権限を付与することは,誤操作や不正によるデータ改ざん・漏えいのリスクを著しく高めます。 バックアップ専用アカウントには,バックアップに必要な読取り権限等のみを付与し,更新・削除権限は不要です。 アプリ接続用アカウントにスキーマ変更(DDL)権限を常時与えると,SQLインジェクション等によるテーブル破壊リスクが高まります。

データベースのアカウントの種類とそれに付与する権限の組合せのうち,情報セキュリティの観点から最も適切なものはどれか。

出典平成31年度 春期 情報セキュリティマネジメント試験 午前 問25
ア
一般業務でデータを閲覧するだけの一般利用者アカウントに,管理者権限(全権限)を付与する。
イ
一般業務でデータを閲覧するだけの一般利用者アカウントには,データの参照(SELECT)権限のみを付与する。
ウ
データベースのバックアップのみを行う運用アカウントに,テーブルの更新や削除の権限を付与する。
エ
アプリケーションの接続アカウントに,スキーマ定義の変更やテーブル削除の権限を常に付与する。