A社は学習塾を経営している会社であり、全国に50の校舎を展開している。A社には、教務部、情報システム部、監査部などがある。学習塾に通う又は通っていた生徒(以下、塾生という)の個人データは、学習塾向けの管理システム(以下、塾生管理システムという)に格納している。塾生管理システムのシステム管理は情報システム部が行っている。図1(塾生の個人データ管理業務と塾生管理システムの概要):教務部員は、入塾した塾生及び退塾する塾生の登録、塾生プロフィールの編集、模試結果の登録、進学先の登録など、塾生の個人データの入力、参照及び更新を行う。教務部員が使用する端末は教務部の共用端末である。塾生管理システムへのログインには利用者IDとパスワードを利用する。利用者IDは個人別に発行されており、利用者IDの共用はしていない。塾生管理システムの利用者のアクセス権限には参照権限及び更新権限の2種類がある。参照権限があると塾生の個人データを参照できる。更新権限があると塾生の個人データの参照、入力及び更新ができる。アクセス権限は塾生の個人データごとに設定できる。教務部員は、担当する塾生の個人データの更新権限をもっている。担当しない塾生の個人データの参照権限及び更新権限はもっていない。共用端末のOSへのログインには、共用端末の識別子(以下、端末IDという)とパスワードを利用する。共用端末のパスワード及び塾生管理システムの利用者のアクセス権限は情報システム部が設定、変更できる。教務部は、今年実施の監査部による内部監査の結果、Webブラウザに塾生管理システムの利用者IDとパスワードを保存しており、情報セキュリティリスクが存在するとの指摘を受けた。設問:監査部から指摘された情報セキュリティリスクはどれか。解答群のうち、最も適切なものを選べ。
共用端末への認証情報保存は権限制御を無効化する
選択肢
- ア共用端末と塾生管理システム間の通信が盗聴される。
- イ共用端末が不正に持ち出される。
- ウ情報システム部員によって塾生管理システムの利用者のアクセス権限が不正に変更される。
- エ教務部員によって共用端末のパスワードが不正に変更される。
- オ塾生の個人データがアクセス権限をもたない教務部員によって不正にアクセスされる。
正解と解説
正解:オ 塾生の個人データがアクセス権限をもたない教務部員によって不正にアクセスされる。
端末は教務部の共用端末であり、ブラウザに利用者IDとパスワードを保存すると、その端末を使う他の教務部員が本人になりすまして塾生管理システムへログインできてしまう。結果として、自分には参照・更新権限のない塾生の個人データにアクセスできる状態となり、アクセス権限による制御が形骸化する。
選択肢ごとの解説
- ア通信の盗聴は、認証情報をブラウザに保存したことから生じるリスクではない。
- イ端末の持出しは物理的な管理の問題であり、保存の指摘とは論点が異なる。
- ウアクセス権限の変更権を持つのは情報システム部であり、保存とは無関係である。
- エ共用端末のパスワード変更権限も情報システム部にあり、この指摘とは結び付かない。
- オ正しい。他の教務部員がなりすまして権限外の個人データへアクセスできてしまう。
同じ分野の他の問題
- セキュアOSのアクセス制御と管理者権限管理を説明した適切な組みはどれか。次の表のア〜エから選べ。2026年度 公開問題 科目A・B 問6
- A社は,従業員100名の食品製造・販売会社である。A社では,営業部が取り扱う顧客情報をX社のSaaSであるX顧客管理サー…2024年度 公開問題 科目A・B 問13
- データベースのアカウントの種類とそれに付与する権限の組合せのうち、情報セキュリティ上、適切なものはどれか。2019年度 春期 午前 問25
- ファイルの属性情報として、ファイルに対する読取り、書込み、実行の権限を独立に設定できるOSがある。この3種類の権限は、そ…2019年度 春期 午前 問12
- A社では,インターネットを介して提供される複数のクラウドサービスを,共用PCから利用している。共用PCの利用者IDは従業…2018年度 春期 午前 問15
最終更新:2026-08-25/解説・選択肢ごとの解説は資格暗記が独自に作成しています。問題文と選択肢の出典は上記のとおりです。