問題
選択肢
- 1アカウントの乗っ取りやパスワード流出の事実がなくとも、管理者がユーザにパスワードの定期的変更を要求すること。
- 2パスワードのメモをディスプレイなど他人の目に触れる場所に貼ったりしないこと。
- 3パスワードを電子メールでやりとりしないこと。
- 4パスワードを複数のサービスで使い回さないこと。
- 5やむを得ずパスワードをメモなどに記載した場合は、鍵のかかる机や金庫など安全な方法で保管すること。
正解
1. アカウントの乗っ取りやパスワード流出の事実がなくとも、管理者がユーザにパスワードの定期的変更を要求すること。
詳しい解説を見る解説を閉じる
解説
最も不適切なものを選ぶ問題。総務省「国民のための情報セキュリティサイト」では、流出の事実がない状況での「定期的なパスワード変更要求」はかえって単純化・使い回しを誘発するため不要・非推奨とされており、「アカウントの乗っ取りやパスワード流出の事実がなくとも、管理者がユーザにパスワードの定期的変更を要求する」という記述が不適切で正解。これは米国NIST SP 800-63B等の国際的ガイドラインとも整合した近年の標準的見解で、変更は「漏洩等の事実があった場合」に限定すべきとされる。その他の記述はいずれも基本的かつ適切な対策(メモを目に触れる場所に貼らない、メールでやり取りしない、使い回さない、鍵付き保管)。(出典: 一般社団法人 中小企業診断協会 令和4年度 中小企業診断士1次試験 経営情報システム 第16問)
中小企業診断士トップ
一問一答・予想問題・まとめノート