セキュアOSのアクセス制御と最小権限

セキュアOSは,セキュリティ機能を大幅に強化したOSであり,主に「強制アクセス制御(MAC: Mandatory Access Control)」と「管理者権限の細分化・分離(最小特権の原則)」を中核機能として備えています。 ・アクセス制御(強制アクセス制御: MAC):OS管理者が定めたセキュリティポリシーに基づきシステムが一元的にアクセス権を強制・制御します。リソースの所有者であってもポリシーを変更できないため,マルウェアの混入や管理者権限の奪取による不正改変を強固に抑止します。 ・管理者権限管理(最小特権の原則):従来のrootやAdministratorのような単一の万能特権アカウントを廃止・限定し,管理業務の分野ごとに異なる管理用アカウントを作成して必要最小限の特権を割り当てます。これにより,万一特定のアカウントが侵害されてもシステム全体への被害波及を防止します。 管理者権限管理において,単一の特権アカウントに全操作権限を集中させる記述が誤りです。セキュアOSでは管理者権限を職務・分野ごとに分離して最小特権を割り当てます。 アクセス制御において,所有者がアクセス権を決定する記述が誤りです。これは従来の任意アクセス制御(DAC: Discretionary Access Control)であり,セキュアOSでは一元的な強制アクセス制御(MAC)を採用します。 アクセス制御(任意アクセス制御),管理者権限管理(単一の特権アカウント集中)のいずれも従来の汎用OSの特徴であり,セキュアOSの基本要件を満たしていません。

セキュア OS のアクセス制御と管理者権限管理を説明した適切な組みはどれか。

選択肢

アクセス制御

管理者権限管理

ア

リソースやプログラムのアクセス権は,OS の管理者が定めたセキュリティポリシーの下で一元的に制御され,リソースやプログラムの所有者が変更できない。

OS の管理の分野ごとに異なる管理用アカウントを作成し,各アカウントに必要最小限の管理者特権を与える。

イ

リソースやプログラムのアクセス権は,OS の管理者が定めたセキュリティポリシーの下で一元的に制御され,リソースやプログラムの所有者が変更できない。

OS の管理用に特権アカウントを作成し,特権アカウントに全ての権限を与える。

ウ

リソースやプログラムのアクセス権は,リソースやプログラムの所有者が保持し,制御する。

OS の管理の分野ごとに異なる管理用アカウントを作成し,各アカウントに必要最小限の管理者特権を与える。

エ

リソースやプログラムのアクセス権は,リソースやプログラムの所有者が保持し,制御する。

OS の管理用に特権アカウントを作成し,特権アカウントに全ての権限を与える。

出典令和8年度 情報セキュリティマネジメント試験 科目A 問6
ア
アクセス制御:リソースやプログラムのアクセス権は,OS の管理者が定めたセキュリティポリシーの下で一元的に制御され,リソースやプログラムの所有者が変更できない。/管理者権限管理:OS の管理の分野ごとに異なる管理用アカウントを作成し,各アカウントに必要最小限の管理者特権を与える。
イ
アクセス制御:リソースやプログラムのアクセス権は,OS の管理者が定めたセキュリティポリシーの下で一元的に制御され,リソースやプログラムの所有者が変更できない。/管理者権限管理:OS の管理用に特権アカウントを作成し,特権アカウントに全ての権限を与える。
ウ
アクセス制御:リソースやプログラムのアクセス権は,リソースやプログラムの所有者が保持し,制御する。/管理者権限管理:OS の管理の分野ごとに異なる管理用アカウントを作成し,各アカウントに必要最小限の管理者特権を与える。
エ
アクセス制御:リソースやプログラムのアクセス権は,リソースやプログラムの所有者が保持し,制御する。/管理者権限管理:OS の管理用に特権アカウントを作成し,特権アカウントに全ての権限を与える。