外部記憶媒体のアクセス禁止

買収したB社におけるPCセキュリティ規程の改定(外部記憶媒体の利用統制)に関する問題です。 〔規程の変更内容〕 変更前:B社では外部記憶媒体への「書込み」は既に禁止されていましたが,外部記憶媒体からNPCへの「読込み・コピー(アプリケーション及びファイル)」は許可されていました。 変更後:NPCへのあらゆる「読込み(コピー)」も全面的に禁止します。 〔新たに低減できるリスク〕 新たに読込みを禁止することで防止できるのは,「私物USBメモリや外部記憶媒体に潜むマルウェアや不正ソフトが,NPCへ持ち込まれて感染・実行されるリスク」です(エが適切)。 NPCから外部媒体へ機密情報を書き出して持ち出すリスクは,変更前の「書込み禁止」ですでに低減されています。 外部記憶媒体の紛失による情報漏えいリスクは,書込み禁止によって媒体内に社内データが入らないためすでに防止されています。 NPCを社外へ物理的に持ち出すリスクは,PC自体の持出し管理の問題であり外部記憶媒体の読込み禁止とは関係ありません。

A社は買収したB社にPCセキュリティ規程を適用する。B社は外部記憶媒体からアプリケーションソフトウェア及びファイルをNPCへコピーすることだけは許可している。

表1 A社PC規程へのB社の対応状況(抜粋)

項番

A社PC規程

評価結果

1

(省略)

OK

2

(省略)

OK

3

許可したアプリケーションソフトウェアだけを導入できるよう技術的に制限する

NG

4

外部記憶媒体へのアクセスを技術的に禁止する

NG

5

Bluetoothの利用を技術的に禁止する

NG

項番4について追加対策を実施することで低減できるリスクだけを全て挙げた組合せを選べ。項番3,5への追加対策は実施しない。

出典情報セキュリティマネジメント試験 科目A・B サンプル問題 科目B 問52
ア
(一),(ニ)
イ
(一),(ニ),(三)
ウ
(一),(ニ),(四)
エ
(一),(三)
オ
(一),(四)
カ
(ニ),(三)
キ
(ニ),(四)
ク
(三),(四)