テレワーク時の認証強化

営業部におけるテレワーク導入に伴うXサービス(SaaS)の設定変更に関する問題です。 〔変更前の運用と課題〕 A社ではこれまで社内ネットワークからのみXサービスへのアクセスを許可するため,【機能1(接続元IPアドレス制限)】によって社内のグローバルIPアドレスのみを許可していました。しかし,営業部員が自宅等の社外からテレワークを行うためには,この接続元IPアドレス制限を解除(または社外からのアクセスを許可)する必要があります。 〔認証強化の必要性〕 社外からのアクセスを許可すると,インターネット経由で誰でもログイン画面にアクセス可能となるため,ID・パスワードの漏えい等による不正ログイン(なりすまし)のリスクが急激に高まります。このリスクを低減するため,知識認証(ID/パスワード)に加えて所持認証を組み合わせる【機能4(ワンタイムパスワード認証)】を有効にし,多要素認証によって認証強度を高めることが適切です。 したがって,社外からの利用を可能にするための「機能1」と,認証強化のための「機能4」の組合せである「ア」が正解です。 機能5(シングルサインオン)は認証連携の仕組みであり,テレワーク時の認証強化策としてはワンタイムパスワード(機能4)が直接的・適切です。 機能2(アカウントロック)は連続ログイン失敗対策ですが,社外からの接続を許可するためには機能1の見直しが必須です。 社外からの利用を可能にするためには機能1の見直しが必要であり,機能2ではありません。 機能3(パスワードポリシ)はパスワード規則の強化ですが,社外アクセスを可能にするには機能1の見直しが必要です。 社外アクセスを可能にするには機能1の見直しが必須であり,機能3と機能5の組合せでは社外から接続できません。

A社は,従業員100名の食品製造・販売会社である。A社では,営業部が取り扱う顧客情報をX社のSaaSであるX顧客管理サービス(以下,Xサービスという)を利用して管理している。また,A社は,Xサービスの不正アクセス対策として,Xサービスへのログインは,A社の社内ネットワークからだけ許可しており,A社の社外からはできないように設定している。

Xサービスに備わっている不正ログインを防止するための機能と,A社がXサービスに適用している現在の設定を表1に示す。

表1 不正ログインを防止するための機能と現在の設定(抜粋)

機能

不正ログインを防止するための機能

現在の設定

機能1

指定したIPアドレスからアクセスした場合だけ,ログインできるよう制限する。

有効(A社が使用しているグローバルIPアドレスを指定)

機能2

利用者IDとパスワードによって認証する。

有効

機能3

英字,数字,記号の3種類全てを含む8文字以上のパスワードを強制する。

有効

機能4

ワンタイムパスワードによって認証する。

無効

機能5

ログイン画面にCAPTCHAを表示し,回答させる。

無効

A社では,昨今の社会情勢を鑑みて,営業部員を対象にテレワーク制度の導入を検討することにした。社外からもXサービスを利用できるようにしたい。また,社外から不正アクセスされるリスクを低減するために,利用者認証を強化したい。そこで,機能1~5の設定について,必要な変更を二つ実施することにした。

設問 A社が実施することにした設定変更の組合せはどれか。解答群のうち,最も適切なものを選べ。

解答群

選択肢

有効から無効に変更する機能

無効から有効に変更する機能

ア

機能1

機能4

イ

機能1

機能5

ウ

機能2

機能4

エ

機能2

機能5

オ

機能3

機能4

カ

機能3

機能5

出典令和6年度 情報セキュリティマネジメント試験 科目B 問13
ア
機能1/機能4
イ
機能1/機能5
ウ
機能2/機能4
エ
機能2/機能5
オ
機能3/機能4
カ
機能3/機能5