クラウドストレージによる情報漏えい対策

クラウドストレージサービス(Cサービス)におけるファイルの受け渡し手順と,メール誤送信時の情報漏えい対策に関する問題です。  a1  (アクセス権の制御):電子メールでのファイル誤送信では一度送ってしまったファイルを送信側で消去・回収することはできません。しかしクラウドストレージではファイルの実体をクラウド上に置き,相手には共有URLへのアクセス権を付与する仕組みであるため,誤送信に気づいた時点で「アクセス権の取消し(一)」を行えば,誤った宛先の第三者がファイルにアクセスするのを即座に遮断できます。  a2  (ログによる痕跡確認):アクセス権を取り消した後,Cサービスのアクセスログを確認し,誤送信先の相手によってファイルが「ダウンロード(四)」されていないことを確認します。  a3  (被害有無の判定):アクセス権を取り消す前に相手がファイルをダウンロード(取得)していなければ,ファイル実体は相手の端末に渡っていないため,客観的に「情報漏えい(三)」は発生していないと判断できます。 したがって,空欄に入る適切な字句の組合せは, a1 が(一), a2 が(四), a3 が(三)である「ウ」です。 a1のアクセス権取消しは適切ですが,a2で未アップロードを確認しても,相手がファイルを取得したかどうかの証明にはなりません。 a1は適切ですが,アップロードされていないことから相手がアクセスしていないと判断する論理は文脈に合いません。 ダウンロードされていない事実から判断できるのは情報漏えいの有無であり,a3に「相手がまだURLにアクセスしていない」を当てはめると文意が成立しません。 誤送信に気付いた後にメール通知を行っても相手のアクセスを物理的に阻止できません。またa2もアップロードではありません。 a1のメール通知では相手のアクセス権を遮断できず,a2もアップロードではありません。 ダウンロードされていないログから情報漏えいなしと判断する部分は合致しますが,a1はメール通知ではなくアクセス権の取消しです。 a1がメール通知ではアクセスを止められず,a3に相手の未アクセスを当てはめても文意が成立しません。

A社は,従業員300名の部品メーカーである。A社ではこれまで,業務に必要なファイルを他社との間で受け渡す場合には電子メール(以下,メールという)を利用してきた。最近になって,取引先のB社から,ファイルの受渡しについては,Cサービスというクラウドストレージサービスを利用して欲しいとの要請を受けた。図1は,Cサービスを利用した場合のファイル受渡しの流れである。

図1 ファイル受渡しの流れ

項番

内容

1

ファイルの送信者は,受信者に渡したいファイルをCサービス上にアップロードする。アップロードされたファイルは,Cサービス上では暗号化されて保存される。

2

ファイルの送信者は,受信者をメールアドレスで指定して,ファイルのアクセス権を付与する。アクセス権の付与や取消しはいつでも行える。

3

受信者にアクセス権が付与されると,ファイルのダウンロード用URLが生成され,指定されたメールアドレスにメールで通知される。なお,URLには推測困難な文字列が含まれている。

4

受信者が,メールに記載されたURLにアクセスして自身のメールアドレスを入力すると,復号されたファイルがダウンロードされる。

5

ファイルがダウンロードされると,送信者の利用者ID,アップロード日時,ファイル名,ファイルのダウンロード用URL,ダウンロードの際のアクセス元IPアドレス,4で入力したメールアドレス及びダウンロード日時がログに記録される。

6

送信者は,自身のアップロードしたファイルについて,ダウンロードのログを確認できる。

注記 Cサービスとの通信にはHTTPS(HTTP over TLS)が用いられている。

そこでA社では,Cサービスを利用した場合のリスクを評価するために,検討会を開催した。検討会において,情報セキュリティリーダーのD主任は,次のとおり説明した。

Cサービスを利用することによって,情報漏えいのリスクを低減でき,さらに情報漏えいの有無も確認できる。具体的には,ファイルの送信者は,誤ったメールアドレスを指定してメールを送信してしまった場合に,誤りに気付いた時点で,すぐに a1 を行うことができる。次に,ファイルが a2 されていないことがログによって確認できれば, a3 していないと判断することができる。

設問 本文中の a1 ~ a3 に入れる次の字句の組合せはどれか。aに関する解答群のうち,最も適切なものを選べ。

字句

項番

字句

(一)

アクセス権の取消し

(二)

アップロード

(三)

情報漏えい

(四)

ダウンロード

(五)

メールで通知

(六)

メールに記載されたURLに受信者はまだアクセス

出典令和7年度 情報セキュリティマネジメント試験 科目B 問14

選択肢

 a1 

 a2 

 a3 

ア

(一)

(二)

(三)

イ

(一)

(二)

(六)

ウ

(一)

(四)

(三)

エ

(一)

(四)

(六)

オ

(五)

(二)

(三)

カ

(五)

(二)

(六)

キ

(五)

(四)

(三)

ク

(五)

(四)

(六)