2026年版・4-4

クラウドサービス利用におけるセキュリティの一問一答

情報セキュリティマネジメント試験「情報セキュリティ対策・セキュリティ実装技術」から、クラウドサービス利用におけるセキュリティに関する4択問題を10問。「答えと解説を見る」を開くと、正解とその理由がその場で読めます。会員登録は不要です。

この分野の演習

全10問/解説つき・基本無料

アプリ形式で解く(全480問) 情報セキュリティ対策・セキュリティ実装技術の要点解説を読む
問題

上から順に解いてみてください。答えは各問の下で確認できます。

問14-4

クラウドサービスにおける「責任共有モデル」の考え方として、最も適切なものはどれか。

  • ①クラウド事業者がすべての責任を負い、利用者は一切の管理を行う必要がない
  • ②利用者がすべての責任を負い、事業者は物理的なハードウェア提供のみを行う
  • ③事業者と利用者との間で、確保すべき責任範囲をサービス形態に応じて分担する
  • ④責任の所在は契約のたびに変動し、あらかじめ定めることができない性質のもの
答えと解説を見る
正解 ③事業者と利用者との間で、確保すべき責任範囲をサービス形態に応じて分担する
解説
責任共有モデルとは、クラウドサービスの安全な利用に必要なセキュリティ対策の責任を、クラウド事業者と利用者との間でサービス形態(IaaS/PaaS/SaaS)に応じて分担するという考え方である。事業者は主に基盤インフラの物理的・論理的セキュリティを、利用者はサービス形態に応じてOS設定、アプリケーション、データ、アクセス権限管理などの責任を負う。

他の選択肢が不適切な理由
「クラウドだから安全」と考え利用者側の責任を免除できるわけではなく、事業者が全責任を負うわけではない。逆に利用者が全責任を負い事業者がハードウェア提供のみとするのも実態と異なる。責任範囲はサービス形態ごとにあらかじめ定義され公表されているのが一般的であり、契約のたびに定めることができない性質のものではない。
問24-4

IaaS・PaaS・SaaSのうち、利用者が負うセキュリティ責任の範囲が最も広い(OS・ミドルウェアの管理まで利用者が担う)形態として、最も適切なものはどれか。

  • ①PaaSであり、OSやミドルウェアの管理は事業者が担うため利用者の範囲は狭い
  • ②SaaSであり、ソフトウェア自体の運用を事業者が担うため利用者の範囲は最も狭い
  • ③サービス形態に関わらず、利用者の管理範囲は基本的に常に一定で変わらない
  • ④IaaSであり、OS・ミドルウェアの管理まで利用者が担う範囲が最も広いとされる
答えと解説を見る
正解 ④IaaSであり、OS・ミドルウェアの管理まで利用者が担う範囲が最も広いとされる
解説
IaaS(Infrastructure as a Service)は、事業者が物理基盤・仮想化基盤までを提供し、その上のOS・ミドルウェア・アプリケーション・データの管理は利用者の責任となる。PaaSはOSやミドルウェアの管理まで事業者が担い、利用者はアプリケーションとデータの管理が中心となる。SaaSは完成したソフトウェアが提供され、利用者の責任はデータの入力内容やアカウント・アクセス権限の管理が中心となる。このように、IaaS・PaaS・SaaSの順で利用者の管理範囲は狭くなっていく。

他の選択肢が不適切な理由
PaaS・SaaSはIaaSと比較して利用者側の管理範囲が狭く、OS・ミドルウェアの管理までは求められない。サービス形態によって責任範囲は明確に異なり、常に同一であるという記述は責任共有モデルの考え方に反する。
問34-4

クラウドサービスの管理コンソールへの不正ログインを防ぐための対策として、最も適切なものはどれか。

  • ①管理者アカウントに多要素認証(MFA)を設定し、別要素での認証を必須にする
  • ②管理者アカウントのパスワードは、覚えやすさを優先し全利用者で使い回す
  • ③管理コンソールへのアクセスにパスワードを設定せず、誰でも入れるようにすること
  • ④管理者アカウントの認証情報を、社外のブログや掲示板に公開して共有する
答えと解説を見る
正解 ①管理者アカウントに多要素認証(MFA)を設定し、別要素での認証を必須にする
解説
クラウドサービスの管理コンソールは、設定変更やリソースの操作、他のサービスへの接続情報などを扱う重要な入口であるため、パスワードのみによる認証は突破されるリスクがある。パスワードに加えてワンタイムパスワードや生体認証など別要素を組み合わせる多要素認証(MFA)を管理者アカウントに設定することで、認証情報の漏えいだけでは不正ログインされにくくなる。

他の選択肢が不適切な理由
共通パスワードの使い回しは、1つの漏えいが全アカウントの侵害につながり、また不正操作を行った利用者の特定も困難になる。パスワードを設定しないことは認証を放棄することであり論外である。認証情報を社外へ公開することは、悪用を招く重大なセキュリティ事故につながる。
問44-4

クラウドのオブジェクトストレージ(バケット)の設定不備によって、本来非公開であるべきデータが誰でも閲覧可能な状態になってしまう事故を防ぐための対策として、最も適切なものはどれか。

  • ①設定変更の履歴は一切保存せず、常に最新の状態のみをそのまま保持し続けていく運用にする
  • ②アクセス権限の公開範囲を定期的に点検し、意図しない公開設定になっていないか確認する
  • ③バケットの名称を推測されにくくしさえすれば、公開設定の確認は一切不要であるとする
  • ④一度非公開に設定したら、その後は設定内容をあえて二度と見直さない運用にする
答えと解説を見る
正解 ②アクセス権限の公開範囲を定期的に点検し、意図しない公開設定になっていないか確認する
解説
クラウドのオブジェクトストレージは、設定を誤ると意図せず全世界に公開された状態になり、実際に多くの情報漏えい事故の原因となっている。対策としては、アクセス権限(公開範囲)の設定内容を定期的に点検し、意図しない公開設定になっていないかを継続的に確認する運用や、設定監査ツールによる自動チェックの導入が有効である。

他の選択肢が不適切な理由
設定変更の履歴を保存しないと、いつ誰が設定を変更したかを追跡できず、事故発生時の原因調査が困難になる。バケット名を推測されにくくするだけでは、URLの流出や総当たりで発見されるおそれが残り、公開設定の確認を省略してよい理由にはならない。一度設定したきり見直さない運用は、設定変更や仕様変更による意図しない公開状態を見逃す原因となる。
問54-4

クラウド上に保存するデータの保護策として、「保存データの暗号化(at rest)」と「通信データの暗号化(in transit)」を両方講じる意義の説明として、最も適切なものはどれか。

  • ①保存データの暗号化さえ常に確実に行えば、通信経路の暗号化は理論上不要になる
  • ②両方行うと処理性能が必ず大きく飛躍的に向上するため、性能改善のみを目的に実施される
  • ③ストレージへの不正アクセスと、通信経路上の盗聴という異なるリスクに個別に備えられる
  • ④通信データの暗号化を行うと、保存データの暗号化は自動的に完全に不要になる
答えと解説を見る
正解 ③ストレージへの不正アクセスと、通信経路上の盗聴という異なるリスクに個別に備えられる
解説
保存データの暗号化(at rest)は、ストレージ媒体そのものが不正に持ち出されたりアクセスされたりした場合に内容を読み取られないようにする対策であり、通信データの暗号化(in transit)は、ネットワーク経路上での盗聴・改ざんに備える対策である。両者は防御対象とするリスクの局面が異なるため、片方だけでは不十分であり、両方を組み合わせることで多層的にデータを保護できる。

他の選択肢が不適切な理由
保存データの暗号化を行っても、通信経路上の盗聴リスクは別に存在するため、通信の暗号化が不要になるわけではない。暗号化は処理に一定の負荷を伴うものであり、性能向上を目的とした対策ではない。通信データの暗号化を行っても、ストレージ上のデータが自動的に暗号化されるわけではなく、保存データの暗号化が不要になるわけではない。
問64-4

従業員が組織の許可なく利用しているクラウドサービス(シャドーIT)を可視化し、利用状況の監視やポリシーの適用を行う仕組みとして、最も適切なものはどれか。

  • ①ロードバランサ
  • ②リバースエンジニアリングツール
  • ③RAID(Redundant Arrays of Inexpensive Disks)
  • ④CASB(Cloud Access Security Broker)
答えと解説を見る
正解 ④CASB(Cloud Access Security Broker)
解説
CASB(Cloud Access Security Broker)は、組織の利用者とクラウドサービスとの間に介在し、従業員が個人の判断で利用している未承認のクラウドサービス(シャドーIT)の可視化、利用状況の監視、データの持ち出し制御、ポリシー適用などを行う仕組みである。複数のクラウドサービスを組織横断で統制するために利用される。

他の選択肢が不適切な理由
ロードバランサは処理負荷を複数サーバーへ分散する仕組みであり、クラウド利用の可視化・統制とは目的が異なる。リバースエンジニアリングツールはソフトウェアの構造解析に使う技術であり、クラウド利用監視の仕組みではない。RAIDは複数のディスクを組み合わせて冗長性や性能を高める記憶装置の技術であり、クラウドの利用統制とは無関係である。
問74-4

クラウドサービスに関するセキュリティインシデントの原因として、クラウド事業者側の脆弱性よりも頻度が高いとされているものはどれか。

  • ①利用者側によるアクセス権限や公開範囲の設定不備
  • ②クラウド事業者のデータセンターにおける停電の発生
  • ③クラウド事業者の従業員による物理的な機器の盗難
  • ④クラウド事業者における従業員数の不足という事情
答えと解説を見る
正解 ①利用者側によるアクセス権限や公開範囲の設定不備
解説
クラウドサービスに関するセキュリティインシデントの多くは、クラウド事業者側の基盤の脆弱性よりも、利用者側でのアクセス権限設定や公開範囲設定の不備(いわゆる設定ミス)に起因するとされている。責任共有モデルの下では、こうした設定は利用者側の責任範囲であるため、利用者自身が設定内容を正しく理解し継続的に点検することが重要である。

他の選択肢が不適切な理由
データセンターの停電は可用性に影響する事象ではあるが、情報漏えい等のセキュリティインシデントの主要因として利用者の設定不備より頻度が高いとはいえない。事業者従業員による物理的な機器の盗難は、物理的セキュリティが厳重に管理されている大規模データセンターでは極めてまれな事象であり、主要な原因とはいえない。クラウド事業者における従業員数の不足も、セキュリティインシデントの主要な原因として一般的に挙げられるものではない。
問84-4

クラウドサービスを選定する際に、セキュリティ面で確認すべき事項として、最も適切なものはどれか。

  • ①月額の利用料金が他社よりどれだけ安いかという価格のみを基準にすること
  • ②事業者のセキュリティ認証、データの保管場所、障害時のSLAの内容
  • ③無料トライアル期間がどれだけ長く設定されているかだけで判断すること
  • ④営業担当者の対応が最も早かったかどうかだけを基準にすること
答えと解説を見る
正解 ②事業者のセキュリティ認証、データの保管場所、障害時のSLAの内容
解説
クラウドサービスを選定する際は、ISMSクラウドセキュリティ認証やSOC報告書等、事業者が取得しているセキュリティ関連の認証・監査結果、データがどの国・地域に保管されるか(データ主権の観点)、障害発生時の可用性を保証するSLA(Service Level Agreement)の内容などを確認し、自社の求めるセキュリティ水準を満たしているかを評価することが重要である。

他の選択肢が不適切な理由
月額利用料金の安さはコスト面の比較材料にはなるが、セキュリティ水準そのものを評価する基準ではない。無料トライアル期間の長さも同様に、セキュリティ面の確認事項としては不適切である。営業担当者の対応速度のみを基準に選定することは、セキュリティ要件の確認を欠いた不十分な選定方法である。
問94-4

クラウドサービスを利用するアプリケーションが用いるAPIキーやアクセスキーの管理として、最も適切なものはどれか。

  • ①開発を円滑に進めるため、APIキーをソースコードの先頭にあえてコメントで平文明記する
  • ②APIキーは一度発行したら、たとえ漏えいが強く疑われても無効化・再発行を行わない
  • ③ソースコードに直接埋め込まず、環境変数やシークレット管理サービスで分離して管理する
  • ④複数プロジェクトで同一のAPIキーを共有し、区別せず最大権限を一律で付与すること
答えと解説を見る
正解 ③ソースコードに直接埋め込まず、環境変数やシークレット管理サービスで分離して管理する
解説
APIキーやアクセスキーをソースコードに直接埋め込むと、公開リポジトリへ誤って公開してしまった場合などに漏えいするリスクが高い。環境変数やクラウドのシークレット管理サービスを用いてコードから分離して管理し、必要最小限の権限のみを付与すること、また漏えいが疑われた場合には速やかに無効化・再発行することが適切な管理方法である。

他の選択肢が不適切な理由
ソースコードへの平文での明記は、リポジトリの公開や共有時に漏えいする典型的な原因である。漏えいが疑われても無効化・再発行を行わない運用は被害を拡大させる。複数プロジェクトで同一キーを共有し最大権限を一律付与することは、最小権限の原則に反し、1つの漏えいが全プロジェクトに影響する重大なリスクとなる。
問104-4

クラウドサービスの利用を終了する際に、利用者が確認・実施すべき対応として、最も適切なものはどれか。

  • ①利用終了後は一切の作業を行わず、データの取り扱いをすべて事業者任せにすること
  • ②利用終了の連絡を行わずに料金の支払いだけを停止し、契約状態を放置する
  • ③保存していたデータのバックアップを一切取らず、そのまま手続きを進める
  • ④データを他の環境へ移行・バックアップし、事業者側の削除方法や時期を確認する
答えと解説を見る
正解 ④データを他の環境へ移行・バックアップし、事業者側の削除方法や時期を確認する
解説
クラウドサービスの利用を終了する際は、業務で必要なデータを他の環境へ移行またはバックアップとして確保したうえで、事業者側に残るデータがいつ・どのように削除されるかを契約内容や規約で確認することが重要である。これを怠ると、必要なデータを喪失したり、逆に不要になったデータが意図せず長期間残存し漏えいリスクとなったりするおそれがある。

他の選択肢が不適切な理由
データの取り扱いをすべて事業者任せにすると、必要なデータの喪失や、利用者側が把握しないままの残存リスクを招く。料金支払いの停止のみで契約状態を放置することは、規約上の適切な解約手続きとはいえず、想定外の課金やデータ保持につながりうる。バックアップを取らずに手続きを進めると、後から必要になったデータを復元できなくなる。

情報セキュリティマネジメント試験の対策問題(全480問)に戻る

※本ページはアクセス解析のためCookieを利用し、その情報を外部(Google)へ送信しています。

※本ページの問題・解説は、生成AI(人工知能)を活用して作成しています。