2026年版・2-5

アクセス制御とID管理の一問一答

情報セキュリティマネジメント試験「暗号技術・認証技術」から、アクセス制御とID管理に関する4択問題を10問。「答えと解説を見る」を開くと、正解とその理由がその場で読めます。会員登録は不要です。

この分野の演習

全10問/解説つき・基本無料

アプリ形式で解く(全480問) 暗号技術・認証技術の要点解説を読む
問題

上から順に解いてみてください。答えは各問の下で確認できます。

問12-5

情報システムにおけるアクセス制御の目的として最も適切なものはどれか。

  • ①通信経路の途中でデータが破損していないかを検査して、誤り訂正を行うということ。
  • ②利用者の入力内容を暗号化することで、通信内容の盗聴を防止すること。
  • ③認証された利用者に、業務に必要な範囲で情報資源の操作権限を付与し不正を防ぐ。
  • ④システムの処理速度を計測して、ボトルネックとなる箇所を特定すること。
答えと解説を見る
正解 ③認証された利用者に、業務に必要な範囲で情報資源の操作権限を付与し不正を防ぐ。
解説
アクセス制御は、認証によって本人であることが確認された利用者に対し、業務上必要な範囲に限って情報資源(ファイルやシステム機能など)への閲覧・変更・実行といった操作権限を付与する仕組みである。これにより、権限のない利用者による不正な利用や情報漏えい、意図しない変更・削除を防ぐことができる。

他の選択肢が不適切な理由
通信途中のデータの破損検査や誤り訂正は、誤り検出符号など別の技術の役割であり、アクセス制御の目的ではない。入力内容の暗号化による盗聴防止は、暗号化技術の役割であり、権限の付与を扱うアクセス制御とは異なる。処理速度の計測によるボトルネックの特定は、性能監視・チューニングの話であり、アクセス制御の目的とは無関係である。
問22-5

情報セキュリティにおける「最小権限の原則」の説明として最も適切なものはどれか。

  • ①全ての利用者に管理者権限を付与し、業務効率を最優先する考え方
  • ②利用者に対し業務上必要な最小限の権限だけを付与するという考え方
  • ③パスワードの文字数を最小限に短縮し、覚えやすさを優先する考え方
  • ④システムの利用者数を最小限に絞り込み、運用コストを下げる考え方
答えと解説を見る
正解 ②利用者に対し業務上必要な最小限の権限だけを付与するという考え方
解説
最小権限の原則とは、利用者やプログラムに対して、業務やその処理を遂行するために必要な最小限の権限のみを付与するという考え方である。過剰な権限を持たせないことで、アカウントの乗っ取りや操作ミスが発生した際にも、被害が及ぶ範囲を必要最小限に抑えることができる。

他の選択肢が不適切な理由
全利用者に管理者権限を付与する考え方は、必要以上の強い権限を広く与えることになり、最小権限の原則とは正反対の発想である。パスワードの文字数を短縮する考え方は、認証情報の強度を弱めるものであり、権限の範囲を扱う最小権限の原則とは無関係である。利用者数を絞り込む発想もコスト管理の話であり、個々の利用者に与える権限の範囲を定める最小権限の原則とは異なる。
問32-5

不正やミスを防ぐため、一つの業務プロセスを複数の担当者に分担させ、一人だけでは処理を完結できないようにする考え方はどれか。

  • ①冗長化
  • ②職務分掌(職務の分離)
  • ③負荷分散
  • ④多重化
答えと解説を見る
正解 ②職務分掌(職務の分離)
解説
職務分掌(職務の分離)とは、一つの業務プロセスを複数の担当者に分担させ、特定の一人だけでは処理を最初から最後まで完結できないようにする考え方である。例えば承認者と実行者を分けることで、一人の担当者による不正な取引や、単純な入力ミスがそのまま実行されてしまうリスクを抑えることができる。

他の選択肢が不適切な理由
冗長化は、システムの一部に障害が起きても運用を継続できるよう予備の設備を用意しておく可用性向上の考え方であり、業務プロセスの分担とは異なる。負荷分散は処理を複数の資源に振り分けて性能を確保する技術であり、不正防止のための担当者分担とは目的が異なる。多重化も冗長化と同様に可用性を高めるための仕組みであり、職務分掌とは異なる概念である。
問42-5

利用者一人ひとりに個別の権限を割り当てるのではなく、業務上の役割(ロール)ごとに権限をまとめて定義し、利用者にロールを割り当てる方式はどれか。

  • ①NAT(ネットワークアドレス変換)
  • ②VPN(仮想プライベートネットワーク)
  • ③RBAC(ロールベースアクセス制御)
  • ④DHCP(動的ホスト構成プロトコル)
答えと解説を見る
正解 ③RBAC(ロールベースアクセス制御)
解説
RBAC(ロールベースアクセス制御)は、利用者一人ひとりに個別のアクセス権限を設定するのではなく、業務上の役割(ロール)ごとにあらかじめ必要な権限をまとめて定義し、利用者にはそのロールを割り当てることで権限を付与する方式である。異動や配置転換の際もロールの割り当てを変更するだけで済むため、権限管理の手間や設定ミスを減らせる利点がある。

他の選択肢が不適切な理由
NAT(ネットワークアドレス変換)は、プライベートIPアドレスとグローバルIPアドレスを変換するネットワーク技術であり、アクセス権限の管理方式ではない。VPN(仮想プライベートネットワーク)は、インターネットなどを介して安全な通信経路を確立する技術であり、権限の割り当て方式とは異なる。DHCP(動的ホスト構成プロトコル)は、端末にIPアドレスを自動的に割り当てるプロトコルであり、ロールに基づく権限管理とは無関係である。
問52-5

アクセス制御方式のうち、資源の所有者が自らの判断で他の利用者へのアクセス権を設定できる方式はどれか。

  • ①DAC(任意アクセス制御)
  • ②MAC(強制アクセス制御)
  • ③RBAC(ロールベースアクセス制御)
  • ④ABAC(属性ベースアクセス制御)
答えと解説を見る
正解 ①DAC(任意アクセス制御)
解説
DAC(任意アクセス制御、Discretionary Access Control)は、ファイルなどの情報資源の所有者自身が、自らの判断で他の利用者に対するアクセス権(読み取り・書き込みなど)を設定できる方式である。一般的なOSのファイルシステムにおける所有者・グループ・その他といった権限設定は、このDACの考え方に基づくものが多い。

他の選択肢が不適切な理由
MAC(強制アクセス制御)は、システム管理者があらかじめ定めた規則に基づき、所有者の意思にかかわらずアクセス可否が強制される方式であり、所有者の裁量に委ねるDACとは対照的な考え方である。RBAC(ロールベースアクセス制御)は役割ごとに権限を定義する方式であり、所有者個人の裁量による設定を主眼とするDACの説明には当てはまらない。ABAC(属性ベースアクセス制御)は複数の属性の組み合わせで可否を判断する方式であり、所有者による裁量的な設定を特徴とするDACとは異なる。
問62-5

アクセス制御方式のうち、システム管理者があらかじめ定めた機密レベルなどの規則に基づき、利用者個人の意思では変更できない形でアクセス可否を強制する方式はどれか。

  • ①MAC(強制アクセス制御)
  • ②DAC(任意アクセス制御)
  • ③RBAC(ロールベースアクセス制御)
  • ④ホワイトリスト方式
答えと解説を見る
正解 ①MAC(強制アクセス制御)
解説
MAC(強制アクセス制御、Mandatory Access Control)は、システム管理者が情報資源にあらかじめ設定した機密レベルなどの規則に基づき、資源の所有者や利用者個人の意思では変更できない形で、システム全体としてアクセス可否を一律に強制する方式である。機密性の高い軍事・政府系システムなどで採用されることが多い。

他の選択肢が不適切な理由
DAC(任意アクセス制御)は、資源の所有者が自らの判断でアクセス権を設定できる方式であり、個人の意思では変更できないMACとは対照的な考え方である。RBAC(ロールベースアクセス制御)は役割ごとに権限をまとめて管理する方式であり、機密レベルに基づく一律の強制を特徴とするMACの説明としては不適切である。ホワイトリスト方式は許可する対象をあらかじめ列挙しておく考え方の名称であり、機密レベルに基づく強制アクセス制御の仕組みそのものを表す用語ではない。
問72-5

利用者の役職や所属部署だけでなく、アクセス時刻や接続元の場所、使用端末の種類といった様々な属性の組み合わせを条件にアクセス可否を判断する方式はどれか。

  • ①SSO(シングルサインオン)
  • ②PKI(公開鍵基盤)
  • ③VLAN(仮想LAN)
  • ④ABAC(属性ベースアクセス制御)
答えと解説を見る
正解 ④ABAC(属性ベースアクセス制御)
解説
ABAC(属性ベースアクセス制御、Attribute-Based Access Control)は、利用者の役職や所属部署といった利用者側の属性に加え、アクセスする時刻、接続元の場所、使用している端末の種類といった環境側の属性も組み合わせ、それらの条件を満たすかどうかに応じて動的にアクセス可否を判断する方式である。役割だけでは表現しきれない、より柔軟で細かなアクセス制御が実現できる。

他の選択肢が不適切な理由
SSO(シングルサインオン)は一度の認証で複数のサービスを利用できるようにする仕組みであり、複数属性に基づく可否判断の方式ではない。PKI(公開鍵基盤)は公開鍵と身元を結び付けて保証する仕組みであり、属性の組み合わせによるアクセス制御とは異なる技術分野である。VLAN(仮想LAN)はネットワークを論理的に分割する技術であり、属性に基づく細かなアクセス可否の判断とは異なる仕組みである。
問82-5

付与されているアクセス権限が業務内容に対して過剰になっていないかを定期的に見直す、アクセス権の棚卸しの目的として最も適切なものはどれか。

  • ①サーバの処理性能をよく測定し直して、ハードウェアの増強が必要かどうかを判断すること。
  • ②利用者の満足度を調査してみて、システムの操作画面の使いやすさを改善すること。
  • ③通信料金の実績を集計してから、翌年度のネットワーク予算を見積もっておくこと。
  • ④異動や業務変更で不要になった権限や休眠アカウントを洗い出し、不正リスクを低減する。
答えと解説を見る
正解 ④異動や業務変更で不要になった権限や休眠アカウントを洗い出し、不正リスクを低減する。
解説
アクセス権の棚卸しは、部署異動や業務内容の変更、退職などによって不要になったにもかかわらず削除されずに残っている権限や、長期間利用されていない休眠アカウントを定期的に洗い出す活動である。これにより、必要以上に権限が積み上がっていく「権限の肥大化」を防ぎ、不正利用や誤操作のリスクを低減できる。最小権限の原則を継続的に維持するための重要な運用活動である。

他の選択肢が不適切な理由
サーバの処理性能測定によるハードウェア増強の判断は、性能管理の活動であり、アクセス権限の見直しとは目的が異なる。利用者満足度の調査による画面の使いやすさの改善は、ユーザビリティ向上の取り組みであり、権限の棚卸しの目的ではない。通信料金の実績集計による予算見積もりも、コスト管理の活動であり、アクセス権限の見直しとは無関係である。
問92-5

システム管理者権限のように強い権限を持つ特権IDの管理として、最も適切な対策はどれか。

  • ①業務の利便性を優先し、担当者全員が共通の特権IDとパスワードを常時使い回す。
  • ②特権IDのパスワードを一度設定した後は、漏えいの有無にかかわらず変更しないこと。
  • ③特権IDの利用ログについては、記憶容量の節約のため取得せずに運用すること。
  • ④利用申請と承認の手続きを経たうえで払い出し、利用状況を記録して定期的に点検する。
答えと解説を見る
正解 ④利用申請と承認の手続きを経たうえで払い出し、利用状況を記録して定期的に点検する。
解説
特権IDは通常のアカウントよりも強い権限を持つため、必要なときに利用申請と承認の手続きを経たうえで払い出し、誰がいつどの特権IDをどのような目的で使用したかという利用状況をログとして記録し、定期的に点検することが重要である。これにより、特権IDの不正利用や不適切な操作が行われた場合にも早期に発見し、責任の所在を追跡できる。

他の選択肢が不適切な理由
担当者全員が共通の特権IDを使い回すと、誰がどの操作を行ったかを個人単位で特定できなくなり、不正が起きても追跡が困難になる。パスワードを漏えいの有無にかかわらず変更しない運用は、万一漏えいした際に不正利用が継続してしまう危険な対応である。利用ログを取得せずに運用することは、不正操作の発見や追跡を不可能にし、特権ID管理として最も避けるべき対応である。
問102-5

情報システムへのアクセスに関する操作記録(ログ)を取得し、後から誰が何を行ったかを追跡できるようにすることの主な目的として最も適切なものはどれか。

  • ①システムの応答速度をより一層高速化することで、利用者の待ち時間を短縮しておくこと。
  • ②不正アクセスや漏えい発生時の原因特定や被害調査、追跡可能性の確保に役立てること。
  • ③利用者のパスワードを自動的に定期変更させ、使い回しを防止しておくこと。
  • ④ネットワーク機器の電力消費量を抑制して、運用コストを削減しておくこと。
答えと解説を見る
正解 ②不正アクセスや漏えい発生時の原因特定や被害調査、追跡可能性の確保に役立てること。
解説
アクセスログの取得は、平常時には利用状況の把握に役立つとともに、万一不正アクセスや情報漏えいなどのセキュリティインシデントが発生した際には、いつ誰がどの資源に対して何を行ったかを後から追跡できるようにし、原因の特定や被害範囲の調査、責任の所在の明確化(追跡可能性・トレーサビリティの確保)に役立てることを主な目的とする。

他の選択肢が不適切な理由
システムの応答速度の高速化は性能チューニングの話であり、ログ取得そのものの目的ではない。パスワードの自動定期変更はパスワードポリシーの運用に関する対策であり、操作記録の取得とは異なる仕組みである。ネットワーク機器の電力消費量の抑制は省電力・運用コストの観点の取り組みであり、ログによる追跡可能性の確保とは無関係である。

情報セキュリティマネジメント試験の対策問題(全480問)に戻る

※本ページはアクセス解析のためCookieを利用し、その情報を外部(Google)へ送信しています。

※本ページの問題・解説は、生成AI(人工知能)を活用して作成しています。