クラウド環境において、アプリケーションが利用するIAMロールに、業務上必要な範囲を超えた強い権限(例:全リソースへのフルアクセス)を安易に付与してしまう設定ミスへの対策として、最も適切なものはどれか。
- ①必要な操作・リソースの範囲を洗い出し、最小限の権限のみを付与するよう設計を見直す
- ②運用の手間を省くため、あらゆるロールへフルアクセス権限を一律であらかじめ付与しておく
- ③一度付与した権限は見直さず、以後は棚卸しも点検も一切実施しない方針を貫く
- ④強い権限を持つロールほど、かえって操作ログの記録自体を省略して負荷を減らす
答えと解説を見る
クラウド環境のIAM(Identity and Access Management)は、細かな粒度で操作対象や許可する操作を指定できる一方、設定を怠ると意図せず強すぎる権限を付与してしまいやすい。実際に、必要な権限を精査せずフルアクセス権限を持つロールを作成してしまい、そのロールの認証情報が漏えいしたことで被害が拡大したインシデントが数多く報告されている。対策の基本は、そのロールが業務上実際に必要とする操作とリソースの範囲を洗い出し、それ以外の権限は付与しない「最小権限の原則」に基づいて権限設計を継続的に見直すことである。
他の選択肢が不適切な理由
運用の手間を理由にあらゆるロールへフルアクセス権限を一律で付与することは、最小権限の原則に真っ向から反し、1つの認証情報の漏えいが被害範囲を大きく広げる原因になる。権限は事業の変化やロールの用途変更に伴って過剰になっていくことがあるため、一度設定したきり棚卸しを行わない運用は設定ミスの温床となる。強い権限を持つロールほど不正利用時の影響が大きいため、本来は監査ログの記録をより手厚くすべきであり、記録を省略することは適切な対策とは正反対である。