A 社は,従業員1,000 名の広告代理店である。A 社では,各部署がA 社の社内ネットワークに設置したファイルサーバを,設置した部署の運用担当者が管理している。各部署で新たなクラウドサービスを利用する場合,各部署の責任者の承認のもと契約し,各部署の運用担当者が管理している。
営業部では,営業部がA 社の社内ネットワークに設置したファイルサーバ(以下,Y サーバという)及び顧客管理のためのクラウドサービス(以下,Z サービスという)を利用している。営業部の各従業員にはY サーバの一般利用者アカウントが割り当てられ,Y サーバ上の全てのファイルが編集可能である。また,営業部の各従業員には,Z サービスの一般利用者アカウントが割り当てられ,営業部の運用担当者には,Y サーバとZ サービスの管理者アカウントが割り当てられている。
情報セキュリティ部門では,クラウドサービスに関連した情報セキュリティインシデントの発生に備えて,各部署で利用しているクラウドサービスのログ管理に関するルールを図1 のとおりに整備した。
図1 各部署で利用しているクラウドサービスのログ管理に関するルール 1. ログの取得 次のログを取得すること ・ログイン及びログアウトのログ(以下,ログインログという) ・クラウドサービスでの重要な操作及びその成否に関するログ 2. ログの項目 少なくとも次が記録されること ・対象のアカウント名,日本標準時での日時,操作内容 3. ログのアクセス管理 ・運用担当者だけがログにアクセスできるようにすること ・クラウドサービスからログをエクスポートして保管する場合は,社内ネットワークに設置した自部署のファイルサーバにログを保管し,運用担当者だけがアクセスできるようにすること ・運用担当者は複数名にすること ・クラウドサービスへの運用担当者のログインには,2 要素認証を必要とすること 4. ログの保存期間 ・少なくとも過去1 年間のログが参照できるようにすること 5. 改ざんへの対策 ・ログは運用担当者でも書込み及び消去ができないようにすること
営業部の情報セキュリティリーダーであるB 課長は,運用担当者のC 主任及び情報セキュリティ部門の協力を得て,図1 のルールが順守されているかどうかを調査した。B 課長は,Z サービスでの現在の運用の中で,図1 のルールに違反しているものを表1 のとおりまとめた。
項番 | 現在の運用 |
|---|---|
(一) | Z サービスのログは,空き容量が一定値以下になった場合,古いログから上書きされる。 |
(二) | Z サービスの運用は,営業部のC 主任とD 主任の2 名で担当していたが,D 主任が先月退職したので,現在はC 主任だけである。 |
(三) | Z サービスのログの日時は,UTC で記録されている。 |
(四) | Z サービスのログは,毎月末に全てエクスポートし,Y サーバに保管している。 |
設問 表1 中の運用のうち,図1 のルール3 に違反しているものの項番だけを全て挙げた組合せを,解答群の中から選べ。