バックアップ対象設定ミスの対策

ファイルサーバにおいて,新設された顧客情報フォルダがバックアップ対象の設定から漏れていた事態に対する適切な再発防止策を検討する問題です。 〔事故原因の分析〕 本問のインシデントは,業務変更に伴って新設されたフォルダを,管理者がバックアップツールの対象設定に追加し忘れたという「人為的な設定漏れ(設定ミス)」が根本原因です。 〔有効な対策の選定〕 設定ミスによるバックアップ漏れの再発を防ぐためには,次の2つの内部統制(予防統制と検出統制)を組み合わせることが効果的です: 1. 予防的統制:フォルダを新設する際の運用手順として,バックアップ対象への登録手順を明確にルール化し,管理者に周知徹底する「(二)」。 2. 検出的統制:万一人為的な設定漏れが発生した場合でも早期に検知できるよう,バックアップ対象設定の内容とファイルサーバ上の実際のフォルダ構成を定期的に突き合わせて確認する「(三)」。 したがって,再発防止策として適切な組合せは (二) と (三) の「オ」です。 (一)のアクセス権設定を見直しても,バックアップ対象の設定漏れを防ぐことはできません。 (三)の設定照合は適切ですが,(一)のアクセス権見直しは今回の設定ミスに対する対策になりません。 (四)の磁気テープ保管期間の延長はバックアップ世代数の変更であり,そもそもバックアップされていないフォルダの保護にはなりません。 (五)のログ確認頻度を増やしても,ログには「設定された対象の処理結果」しか記録されないため,対象外となったフォルダの漏れは検出できません。 (四)のテープ保管期間延長はバックアップ漏れの防止策にはなりません。 (五)のログ確認頻度増加では,バックアップ対象外のフォルダを検出できません。 (三)は適切ですが,(四)のテープ保管期間延長はバックアップ漏れの防止策ではありません。 (三)は適切ですが,(五)のログ確認頻度増加では設定漏れそのものは発見できません。 (四)と(五)のいずれも,バックアップ対象外フォルダの発生防止や検出には効果がありません。

A社は旅行商品を販売しており,業務の中で顧客情報を取り扱っている。A社が保有する顧客情報は,A社のファイルサーバ1台に保存されている。ファイルサーバは,顧客情報を含むフォルダにある全てのデータを磁気テープに毎週土曜日にバックアップするよう設定されている。バックアップは2世代分が保存され,ファイルサーバの隣にあるキャビネットに保管されている。

A社では年に一度,情報セキュリティに関するリスクの見直しを実施している。情報セキュリティリーダーであるE主任は,A社のデータ保管に関するリスクを見直して図1にまとめた。

図1 A社のデータ保管に関するリスク(抜粋)

項番

A社のデータ保管に関するリスク

1

(省略)

2

(省略)

3

(省略)

4

バックアップ対象とするフォルダの設定ミスによって,データが復旧できなくなる。

E主任は,図1の4のリスクを低減するための対策を検討し,効果が期待できるものを選んだ。

設問 次の対策のうち,効果が期待できるものを二つ挙げた組合せを,解答群の中から選べ。

対策候補

項番

対策

(一)

週1回バックアップを取得する代わりに,毎日1回バックアップを取得して7世代分保存する。

(二)

バックアップ後に,磁気テープ中のファイルのリストと,ファイルサーバのバックアップ対象ファイルのリストとを比較し,合致しているかを確認する。

(三)

バックアップ対象とするフォルダの設定を,必ず2名で行うようにする。

(四)

バックアップ用の媒体を磁気テープから外付けハードディスクに変更する。

(五)

バックアップを二組み取得し,うち一組みを遠隔地に保管する。

出典令和5年度 情報セキュリティマネジメント試験 科目B 問14
ア
(一),(二)
イ
(一),(三)
ウ
(一),(四)
エ
(一),(五)
オ
(二),(三)
カ
(二),(四)
キ
(二),(五)
ク
(三),(四)
ケ
(三),(五)
コ
(四),(五)