利用者情報を格納しているデータベースから利用者情報を検索して表示する機能だけをもつアプリケーションがある。このアプリケーションがデータベースにアクセスするときに用いるアカウントに与えるデータベースへのアクセス権限として、情報セキュリティ管理上、適切なものはどれか。ここで、権限の名称と権限の範囲は次のとおりとする。〔権限の名称と権限の範囲〕参照権限:レコードの参照が可能 更新権限:レコードの登録、変更、削除が可能 管理者権限:テーブルの参照、登録、変更、削除が可能
アクセス権限は業務に必要な最小限に絞る
選択肢
- ア管理者権限
- イ更新権限
- ウ更新権限と参照権限
- エ参照権限
正解と解説
正解:エ 参照権限
必要最小限の権限だけを与える最小権限の原則に従うべきである。このアプリケーションは検索と表示しか行わないので、レコードを読み取れる参照権限だけで足り、更新や管理者の権限を与えると悪用時の被害が大きくなる。
選択肢ごとの解説
- ア管理者権限はテーブル操作まで可能で、明らかに過剰。
- イ更新権限は登録・変更・削除ができ、検索表示には不要。
- ウ更新権限を含む点で過剰な付与となる。
- エ検索表示に必要な参照権限のみを与えるのが適切。
同じ分野の他の問題
- WAFの説明はどれか。2025年度 公開問題 科目A 問10
- SQLインジェクションの対策として、有効なものはどれか。2024年度 公開問題 科目A 問10
- ペネトレーションテストに該当するものはどれか。2024年度 公開問題 科目A 問9
- 図のような構成と通信サービスのシステムにおいて,Webアプリケーションの脆弱性対策のためのWAFの設置場所として,最も適…2023年度 公開問題 科目A 問10
- SQLインジェクション攻撃による被害を防ぐ方法はどれか。2018年度 春期 午前 問41
最終更新:2026-08-25/解説・選択肢ごとの解説は資格暗記が独自に作成しています。問題文と選択肢の出典は上記のとおりです。