‹

令和2年度 10月 午前Ⅱ

令和2年度 10月に実施された情報処理安全確保支援士試験 午前Ⅱの全25問です。問題文・正解・解説をそのまま読めます。

この試験について:情報処理安全確保支援士試験について

この年度を解いてみる

問1

Web サーバのログを分析したところ,Web サーバへの攻撃と思われる HTTP リクエストヘッダが記録されていた。次の HTTP リクエストヘッダから推測できる,攻撃者が悪用しようとしていた脆弱性はどれか。ここで,HTTP リクエストヘッダ中の “%20” は空白を意味する。

〔HTTP リクエストヘッダの一部〕

GET /cgi-bin/submit.cgi?user=;cat%20/etc/passwd HTTP/1.1
Accept: */*
Accept-Language: ja
UA-CPU: x86
Accept-Encoding: gzip, deflate
User-Agent: (省略)
Host: test.example.com
Connection: Keep-Alive

正解 イ

解説

リクエストのパラメータ user に“;cat /etc/passwd”が入っている。“;”は UNIX のシェルでコマンドを区切る記号なので,CGI プログラムがこの値をシェルに渡すと,本来の処理に続けて /etc/passwd の内容を表示する cat コマンドが実行されてしまう。外部から OS のコマンドを実行させようとする OS コマンドインジェクションを狙った攻撃と推測でき,イが該当する。

アの HTTP ヘッダインジェクションは改行コード(%0d%0a)を埋め込んでレスポンスヘッダを追加・分割する攻撃,ウの SQL インジェクションは“'”や SQL の構文を埋め込む攻撃,エのクロスサイトスクリプティングは“<script>”などのスクリプトを埋め込む攻撃であり,いずれもこのリクエストの特徴とは合わない。

出典:令和2年度 10月 情報処理安全確保支援士試験 午前Ⅱ 問1(表記を一部改変)

問2

SAML(Security Assertion Markup Language)の説明として,最も適切なものはどれか。

正解 エ

解説

SAML は OASIS が標準化した XML ベースの仕様で,認証の結果(認証情報)に加え,利用者の属性情報や,何を許可するかという認可情報を,異なるドメイン(組織やサービス)の間で受け渡すために使われる。ドメインをまたいだシングルサインオンの実現に用いられ,エが適切である。

アは Web サービスの情報を登録・検索する UDDI,イは電子メールを暗号化・署名して保護する S/MIME,ウはディジタル署名などに使う鍵情報の登録や検証を Web サービスとして提供する XKMS の説明である。

出典:令和2年度 10月 情報処理安全確保支援士試験 午前Ⅱ 問2(表記を一部改変)

問3

エクスプロイトコードの説明はどれか。

正解 ア

解説

エクスプロイトコードは,ソフトウェアの脆弱性を突いて攻撃を成立させるためのプログラムで,攻撃コードとも呼ばれる。攻撃に悪用される一方,脆弱性が実際に悪用できるかを確かめる検証に使われることもあるので,アが該当する。

イはマルウェア対策ソフトが検知に使うシグネチャ(パターンファイル),ウはメッセージと秘密鍵から計算する MAC(メッセージ認証コード),エはワンタイムパスワードの説明である。

出典:令和2年度 10月 情報処理安全確保支援士試験 午前Ⅱ 問3(表記を一部改変)

問4

サイドチャネル攻撃に該当するものはどれか。

正解 ア

解説

サイドチャネル攻撃は,暗号アルゴリズムそのものを数学的に破るのではなく,それを動かしている装置から “漏れ出る” 情報を手掛かりに秘密情報を推定する攻撃である。処理時間(タイミング攻撃),消費電力(電力解析攻撃),放射される電磁波(テンペスト攻撃),詳しすぎるエラーメッセージなどが手掛かりになる。アが該当する。

イは捨てられた書類をあさるスキャベンジング(トラッシング)で,ソーシャルエンジニアリングの一種である。ウは通信に割り込んで情報をすり替える中間者攻撃(Man-in-the-Middle 攻撃)である。エは入力値に SQL 文の断片を紛れ込ませる SQL インジェクションで,いずれも装置の物理的な振る舞いから秘密情報を得るものではない。

出典:令和2年度 10月 情報処理安全確保支援士試験 午前Ⅱ 問4(表記を一部改変)

問5

ブロックチェーンに関する記述のうち,適切なものはどれか。

正解 エ

解説

ブロックチェーンでは,取引データなどをまとめたブロックに,直前のブロックのハッシュ値を含めて鎖のようにつなぐ。過去のブロックの内容を書き換えるとハッシュ値が変わり,後続のブロックとの整合性が崩れるので,参加者は改ざんを検出できる。ハッシュ関数は必須の技術で,エが適切である。

アの RADIUS は利用者認証を一元管理するプロトコル,イの SPF は電子メールの送信元ドメインを認証する仕組みで,いずれもブロックチェーンに必須の技術ではない。ウの楕円曲線暗号は取引の電子署名などに使われることがあるが,P2P ネットワークを暗号化するための必須の技術ではない。

出典:令和2年度 10月 情報処理安全確保支援士試験 午前Ⅱ 問5(表記を一部改変)

問6

総務省及び国立研究開発法人情報通信研究機構(NICT)が 2019 年 2 月から実施している取組 “NOTICE” に関する記述のうち,適切なものはどれか。

正解 イ

解説

NOTICE(National Operation Towards IoT Clean Environment)は,NICT が国内のグローバル IP アドレスをもつ IoT 機器に対して,容易に推測されるパスワードを入力するなどしてサイバー攻撃に悪用されるおそれのある機器を調査し,その結果をインターネットサービスプロバイダに通知して,プロバイダから利用者に注意喚起を行う取組である。イが適切である。

NOTICE は利用者への注意喚起を目的とした取組であり,アやエのように機器の製造者に向けて分析結果やテストベッドを提供するものではない。ウのように利用者の申告を受けて個別に侵入テストや脆弱性調査を行うものでもない。

出典:令和2年度 10月 情報処理安全確保支援士試験 午前Ⅱ 問6(表記を一部改変)

問7

経済産業省が “サイバー・フィジカル・セキュリティ対策フレームワーク(Version 1.0)” を策定した主な目的の一つはどれか。

正解 イ

解説

サイバー・フィジカル・セキュリティ対策フレームワーク(CPSF)は,経済産業省が 2019 年 4 月に公表したもので,Society 5.0 や Connected Industries のように企業や機器が複雑につながる産業社会を前提にしている。価値を創造する活動がどこでリスクにさらされるかを “三層構造モデル” として整理し,そのうえで求められるセキュリティ対策の全体像を示している。イが該当する。

アはテレワークの形態ごとの情報セキュリティ対策を示したガイドラインの説明である。ウの “実施の手引を利用者向けと提供者向けの対で記述する” のは,クラウドサービスの管理策をまとめた JIS Q 27017(ISO/IEC 27017)の構成そのものである。エはデータセンタの利用者と事業者に向けてセキュリティの考え方を共有するためのガイドブックの類で,いずれも産業社会全体のリスクを捉えるモデルを示すものではない。

出典:令和2年度 10月 情報処理安全確保支援士試験 午前Ⅱ 問7(表記を一部改変)

問8

CRYPTREC の主な活動内容はどれか。

正解 ア

解説

CRYPTREC(Cryptography Research and Evaluation Committees)は,電子政府で利用する暗号技術の安全性を評価・監視し,適切な実装法・運用法を調査・検討するプロジェクトで,暗号技術の技術的な検討に加え,暗号技術の利用促進や国際競争力の向上,運用面での安全性向上の検討を行っている。CRYPTREC 暗号リストの作成もその活動の一つであり,アが該当する。

イの情報セキュリティ政策に係る基本戦略の立案や官民の横断的な対策の推進は,内閣サイバーセキュリティセンター(NISC)の役割である。ウの ISMS を評価して認証する制度の運用は ISMS 適合性評価制度(認定機関と認証機関)の役割,エの暗号モジュールの評価試験は暗号モジュール試験及び認証制度(JCMVP)で試験機関が行う業務である。

出典:令和2年度 10月 情報処理安全確保支援士試験 午前Ⅱ 問8(表記を一部改変)

問9

3D セキュアは,ネットショッピングでのオンライン決済におけるクレジットカードの不正使用を防止する対策の一つである。3D セキュアに関する記述のうち,適切なものはどれか。

正解 エ

解説

3D セキュア(本人認証サービス)は,オンライン決済のときに,カード券面には書かれていない情報——カード発行会社にあらかじめ登録したパスワードや,その場で送られるワンタイムパスワードなど,本人しか分からない情報——を入力させ,カード発行会社が検証する仕組みである。カード番号を盗んだだけの第三者は通過できないので,なりすましによる不正使用を防げる。エが適切である。

ア・イ・ウはいずれもカードそのものに書かれている情報(PIN は書かれていないが,対面取引で使うものである)や,カードを手にしていれば分かる情報を確かめるにとどまる。特にイのセキュリティコードとウの有効期限は券面から読み取れるので,カード情報を丸ごと盗まれた場合には,なりすましを防げない。

出典:令和2年度 10月 情報処理安全確保支援士試験 午前Ⅱ 問9(表記を一部改変)

問10

インターネットバンキングの利用時に被害をもたらす MITB(Man in the Browser)攻撃に有効な対策はどれか。

正解 イ

解説

MITB 攻撃では,利用者の PC に感染したマルウェアが Web ブラウザの中で動作し,利用者が正しいサイトに正しくログインした後で,送金先や金額などの取引内容を利用者に気付かれないように書き換える。トランザクション署名は,利用者が入力した取引内容を別の機器などで署名させ,金融機関側で受信した内容と照合するので,ブラウザ内での書換えを検知できる。イが有効である。

MITB 攻撃では接続先は本物のサイトであり,改ざんは暗号化される前のブラウザ内部で行われるので,アの EV SSL サーバ証明書による接続先の確認や,エの SSL から TLS への変更では防げない。ウのワンタイムパスワードによるログイン認証も,ログインした後に取引内容が書き換えられるので対策にならない。

出典:令和2年度 10月 情報処理安全確保支援士試験 午前Ⅱ 問10(表記を一部改変)

問11

JIS X 9401:2016(情報技術−クラウドコンピューティング−概要及び用語)の定義によるクラウドサービス区分の一つであり,クラウドサービスカスタマが表中の項番 1 と 2 の責務を負い,クラウドサービスプロバイダが項番 3〜5 の責務を負うものはどれか。

項番ごとの責務。項番 1 はアプリケーションソフトウェアに対して,データ利用時のアクセス制御と暗号化の設定を行う。項番 2 はアプリケーションソフトウェアに対して,セキュアプログラミングとソースコードの脆弱性診断を行う。項番 3 は DBMS に対して,修正プログラム適用と権限設定を行う。項番 4 は OS に対して,修正プログラム適用と権限設定を行う。項番 5 はハードウェアに対して,アクセス制御と物理セキュリティ確保を行う。

正解 ウ

解説

表では,クラウドサービスカスタマがアプリケーションソフトウェアに関する責務(項番 1・2)だけを負い,クラウドサービスプロバイダが DBMS,OS,ハードウェアに関する責務(項番 3~5)を負っている。これは,プロバイダが提供するプラットフォーム(DBMS や OS などの実行環境)の上で,カスタマが自らのアプリケーションを開発・運用する PaaS に当たる。ウが該当する。

イの IaaS では,プロバイダはハードウェアなどの基盤だけを提供し,OS や DBMS の修正プログラム適用や権限設定もカスタマの責務になる。エの SaaS では,アプリケーションソフトウェアもプロバイダが提供するので,セキュアプログラミングなどの項番 2 もプロバイダの責務になる。アの HaaS はハードウェアを提供するサービスを指す呼び方で,JIS X 9401 のクラウドサービス区分にはない。

出典:令和2年度 10月 情報処理安全確保支援士試験 午前Ⅱ 問11(表記を一部改変)

問12

Web サーバが HTTP over TLS(HTTPS)通信の応答で cookie に Secure 属性を設定するときの Web サーバ及び Web ブラウザの処理はどれか。

正解 ウ

解説

cookie の Secure 属性は,値をもたない “Secure” という属性を cookie に付けて発行するもので,これを受け取った Web ブラウザは,その cookie を HTTPS(暗号化された通信)のときだけ送信し,平文の HTTP では送信しない。盗聴によるセッション ID などの漏えいを防げる。ウが適切である。

アの “Secure=” に続けて時間を設定し,過ぎたら削除するのは Expires 属性や Max-Age 属性の働きである。イの “Secure=” に続けてホスト名を設定し,そのホストに送るのは Domain 属性の働きである。エの Web ブラウザの終了時に削除されるのは,有効期限を指定しなかった cookie(セッション cookie)の振る舞いで,Secure 属性の働きではない。

出典:令和2年度 10月 情報処理安全確保支援士試験 午前Ⅱ 問12(表記を一部改変)

問13

ディジタルフォレンジックスに該当するものはどれか。

正解 エ

解説

ディジタルフォレンジックスは,不正アクセスや情報漏えいなどの事件が起きたときに,コンピュータやネットワークに残る記録を証拠として使えるように保全し,調査・分析する技術や手続のことである。証拠としての信頼性を保つため,改ざんされていないことを示せる形で複製や記録を残し,訴訟などにも耐えられるようにする。エが正しい。

アは電子透かし,イはペネトレーションテスト,ウはソーシャルエンジニアリングの説明である。

出典:令和2年度 10月 情報処理安全確保支援士試験 午前Ⅱ 問13(表記を一部改変)

問14

セキュリティ対策として,次の条件の下でデータベース(DB)サーバを DMZ から内部ネットワークに移動するようなネットワーク構成の変更を計画している。このとき,ステートフルパケットインスペクション型のファイアウォール(FW)において,必要となるフィルタリングルールの変更のうちの一つはどれか。

〔条件〕

〔ネットワーク構成〕

変更前と変更後のネットワーク構成。変更前は,FW の左側の内部ネットワークに運用管理 PC が L3SW 経由でつながり,FW の右側の DMZ に WebAP サーバと DB サーバが L2SW 経由でつながる。FW の上にインターネットがつながる。変更後は,DB サーバが DMZ から内部ネットワークへ移り,L3SW につながる。DMZ には WebAP サーバだけが残る。L2SW はレイヤ2スイッチ,L3SW はレイヤ3スイッチ。

正解 イ

解説

変更前は DB サーバが DMZ にあったので,内部ネットワークの運用管理 PC から DB サーバへの SSH は FW をまたいでおり,これを許可するルールが要った。変更後は DB サーバが運用管理 PC と同じ内部ネットワークへ移り,この通信は FW を通らなくなるので,条件 (4) の “必要な通信だけを許可する” に従えば不要になったルールは削除する。イが該当する。

アのインターネットから WebAP サーバへの HTTP は,条件 (1) で公開を続けるので削除できない。ウは,条件 (2) で WebAP サーバから DB サーバへ使うのは ODBC であり,条件 (3) で SSH で各サーバに接続できるのは運用管理 PC だけなので,サービスも送信元も合っていない。エのインターネットから WebAP サーバへの ODBC は,条件のどこにも必要と書かれておらず,公開してはならない通信である。

出典:令和2年度 10月 情報処理安全確保支援士試験 午前Ⅱ 問14(表記を一部改変)

問15

DNSSEC で実現できることはどれか。

正解 ア

解説

DNSSEC は,権威 DNS サーバがリソースレコードにデジタル署名を付け,DNS キャッシュサーバが公開鍵でその署名を検証する仕組みである。応答が正当な権威 DNS サーバで管理されているものであり,途中で改ざんされていないことを確認できるので,DNS キャッシュポイズニングへの対策になる。アが該当する。

DNSSEC は署名による検証を行うだけで通信の暗号化は行わないので,イの通信の暗号化による漏えい防止はできない。ウの似た文字を使ったドメイン名で正規サイトに見せかける攻撃(ホモグラフ攻撃)や,エの URL の入力誤りを悪用するタイポスクワッティングは,正規に登録された別のドメイン名を使うので,DNSSEC では防止も検知もできない。

出典:令和2年度 10月 情報処理安全確保支援士試験 午前Ⅱ 問15(表記を一部改変)

問16

SMTP-AUTH の特徴はどれか。

正解 ウ

解説

SMTP-AUTH は,メールクライアントがメールサーバにメールを送信するときに,ユーザアカウントとパスワードによる利用者認証を行い,認証に成功した利用者からだけ送信を受け付ける仕組みである。第三者による不正中継やなりすまし送信を防げる。ウが正しい。

アの動的 IP アドレスから管理外のメールサーバへの SMTP 接続の禁止は OP25B。イの送信元のサーバが送信元ドメインの DNS に登録されていることを確認するのは SPF。エの POP 接続で認証済みの場合だけ送信を許可するのは POP before SMTP である。

出典:令和2年度 10月 情報処理安全確保支援士試験 午前Ⅱ 問16(表記を一部改変)

問17

インターネットサービスプロバイダ(ISP)が,スパムメール対策として導入する IP25B に該当するものはどれか。

正解 ウ

解説

IP25B(Inbound Port 25 Blocking)は,ISP が “外から入ってくる” SMTP 通信を制限する対策である。他社 ISP の動的 IP アドレスが割り当てられた機器から,自社 ISP のメールサーバのポート 25 番へ直接送られてくる通信を遮断する。ボットに感染した PC などからの直接送信を受け取らずに済む。ウが該当する。

アは “出ていく” 側を制限するもので,OP25B(Outbound Port 25 Blocking)の説明である。名前が似ているので,遮断する向きで区別する。イのシグネチャによる隔離はスパムフィルタ,エのメール不正中継(オープンリレー)の脆弱性をもつサーバからのメールの隔離はブラックリストによる受信拒否などに当たり,いずれもポート 25 番への接続そのものを遮断する IP25B ではない。

出典:令和2年度 10月 情報処理安全確保支援士試験 午前Ⅱ 問17(表記を一部改変)

問18

図のように,サブネット 192.168.1.0/24 に PC を接続し,サブネット 192.168.2.0/24 にある DHCP サーバによって PC の IP アドレスの設定を行いたい。このとき,PC から DHCP サーバに対する最初の問合せの宛先 IP アドレスとして,適切なものはどれか。ここで,PC から DHCP サーバに対する最初の問合せにはブロードキャスト通信が使われ,更に次の条件を満たす。

〔条件〕

PC はサブネット 192.168.1.0/24 につながり,DHCP サーバはサブネット 192.168.2.0/24 につながる。二つのサブネットはルータで接続されている。

正解 エ

解説

DHCP でアドレスを受け取る前の PC は,自分の IP アドレスもサブネットの情報も知らない。そのため,そのサブネットに限ったブロードキャストアドレス(この例なら 192.168.1.255)を組み立てることができず,どのネットワークでも使えるリミテッドブロードキャストアドレス 255.255.255.255 を宛先にして最初の問合せ(DHCPDISCOVER)を送る。エが適切である。

このブロードキャストはルータを越えないが,ルータで DHCP リレーエージェントが動いているので,それが受け取って別のサブネットにある DHCP サーバへユニキャストで中継する。イの 192.168.1.255 は自分のサブネットを知っていて初めて作れるアドレス,ウの 192.168.2.255 は相手側のサブネットのブロードキャストアドレスで,どちらも PC には分からない。アの 192.168.1.0 はネットワークアドレスで,宛先には使えない。

出典:令和2年度 10月 情報処理安全確保支援士試験 午前Ⅱ 問18(表記を一部改変)

問19

リモートアクセス環境において,認証情報やアカウンティング情報をやり取りするプロトコルはどれか。

正解 エ

解説

RADIUS は,リモートアクセスサーバや無線 LAN のアクセスポイントなどが RADIUS クライアントになり,RADIUS サーバとの間で利用者の認証情報や,接続時間などのアカウンティング(利用記録)情報をやり取りするプロトコルである。エが該当する。

アの CHAP とイの PAP は,PPP で接続する際に利用者を認証する方式で,アカウンティング情報は扱わない(PAP はパスワードを平文で送り,CHAP はチャレンジレスポンス方式で送る)。ウの PPTP は PPP のフレームをトンネリングして VPN を構成するプロトコルである。

出典:令和2年度 10月 情報処理安全確保支援士試験 午前Ⅱ 問19(表記を一部改変)

問20

複数台のレイヤ 2 スイッチで構成されるネットワークが複数の経路をもつ場合に,イーサネットフレームのループの発生を防ぐための TCP/IP ネットワークインタフェース層のプロトコルはどれか。

正解 エ

解説

スパニングツリープロトコル(IEEE 802.1D)は,レイヤ 2 スイッチ(ブリッジ)の間で情報を交換して論理的な木構造を作り,冗長な経路上のポートの一部を通信しないブロッキング状態にすることで,イーサネットフレームのループを防ぐ。データリンク層,すなわち TCP/IP のネットワークインタフェース層で動作するプロトコルであり,エが該当する。

アの IGMP はマルチキャストグループへの参加・離脱を管理するインターネット層のプロトコル,イの RIP はルータ間で経路情報を交換するルーティングプロトコル,ウの SIP は IP 電話などでセッションの確立・終了を制御するアプリケーション層のプロトコルであり,いずれもレイヤ 2 のループ防止には使わない。

出典:令和2年度 10月 情報処理安全確保支援士試験 午前Ⅱ 問20(表記を一部改変)

問21

DBMS がトランザクションのコミット処理を完了するタイミングはどれか。

正解 エ

解説

コミットを完了とみなしてよいのは,コミット情報が不揮発の記憶媒体,すなわちログファイルに書き終わった時点。ここまで進んでいれば,直後にシステムが停止してもログからロールフォワードして最新の状態に復旧できる。

アの更新命令完了時点やウのログバッファへの書込み完了時点では,情報はまだ主記憶上にあり,障害で失われる。イのチェックポイント処理はバッファの内容をまとめて書き出す処理で,個々のトランザクションのコミットの成立とは関係がない。

出典:令和2年度 10月 情報処理安全確保支援士試験 午前Ⅱ 問21(表記を一部改変)

問22

ソフトウェアの要件定義における利用者の分析で活用される,ソフトウェアの利用者を役割ごとに典型的な姿として描いた仮想の人物を何と呼ぶか。

正解 エ

解説

ペルソナは,ソフトウェアの利用者を役割ごとに “典型的な一人の人物” として描いた仮想の人物像である。年齢や職業,IT の習熟度,そのソフトウェアを使う場面や動機までを具体的に書き,開発側が “誰のために作っているか” を共有できるようにする。エが該当する。

アのエピックは,アジャイル開発で大きすぎて一度では実現できない要求をまとめたもので,分割してユーザーストーリーにする。イのステークホルダは利害関係者で,実在する人や組織を指す。ウのプロダクトオーナはスクラムの役割の一つで,プロダクトバックログの優先順位に責任をもつ実在の担当者である。いずれも “仮想の人物” ではない。

出典:令和2年度 10月 情報処理安全確保支援士試験 午前Ⅱ 問22(表記を一部改変)

問23

アジャイル開発のプラクティスの一つである “ふりかえり(レトロスペクティブ)” を行う適切なタイミングはどれか。

正解 イ

解説

ふりかえり(レトロスペクティブ)は,一定の開発期間を区切って終えたところで,チームが “何がうまくいったか,何が問題だったか,次に何を試すか” を話し合い,次の期間の進め方を改善する場である。したがって各イテレーション(スクラムではスプリント)の最後に行う。イが適切である。

ウの朝会(デイリースクラム)は,その日の予定と困りごとを共有する毎日の短い会で,進め方そのものを見直す場ではない。アのタスクカードの移動は進捗を示す日常の操作,エのニコニコカレンダーはメンバの気持ちを毎日可視化する仕掛けであり,どちらもふりかえりを始める合図にはならない。

出典:令和2年度 10月 情報処理安全確保支援士試験 午前Ⅱ 問23(表記を一部改変)

問24

新システムの開発を計画している。提案された 4 案の中で,TCO(総所有費用)が最小のものはどれか。ここで,このシステムは開発後,3 年間使用されるものとする。

単位は百万円。A 案・B 案・C 案・D 案の順に,ハードウェア導入費用は 30・30・40・40,システム開発費用は 30・50・30・40,導入教育費用は 5・5・5・5,ネットワーク通信費用/年は 20・20・15・15,保守費用/年は 6・5・5・5,システム運用費用/年は 6・4・6・4。

正解 ウ

解説

TCO は,導入時の費用に,使用期間中に毎年掛かる費用を3年分足して求める。導入時の費用(ハードウェア導入+開発+教育)と年間の費用(通信+保守+運用)はそれぞれ,A案が65と32,B案が85と29,C案が75と26,D案が85と24。3年間の TCO は,A案 65+32×3=161,B案 85+29×3=172,C案 75+26×3=153,D案 85+24×3=157 となり,C案の153百万円が最小。ウが正しい。

導入時の費用が最も安いのは A案,年間の費用が最も安いのは D案だが,どちらも3年通すと C案に及ばない。片方だけで比べず,使用期間全体の合計で比べるのが TCO の考え方である。

出典:令和2年度 10月 情報処理安全確保支援士試験 午前Ⅱ 問24(表記を一部改変)

問25

プライバシーマークを取得している A 社は,個人情報管理台帳の取扱いについて内部監査を行った。判明した状況のうち,監査人が指摘事項として監査報告書に記載すべきものはどれか。

正解 エ

解説

個人情報管理台帳は,どの個人情報をどこに,どのように,いつまで保管しているかを把握し続けるためのものなので,定期的に見直して現状と合わせておく必要がある。新たな取得があったときだけ見直していると,利用しなくなった個人情報の消去や保管期限の到来,保管場所の変更が台帳に反映されず,実態とずれたまま残ってしまう。エが指摘事項に当たる。

アの概数でしかつかめない保有件数を概数で記載することは,正確につかめないものを無理に確定値で書くよりも実態に合っており,問題ではない。イの保管場所・保管方法・保管期限の記載と,ウの台帳自体を保護する措置は,いずれも適切な運用であり,指摘事項には当たらない。

出典:令和2年度 10月 情報処理安全確保支援士試験 午前Ⅱ 問25(表記を一部改変)