令和8年度 ITパスポート 問92 解説
ゼロトラストセキュリティの考え方に基づいた情報セキュリティ対策の例として,適切なものはどれか。
- アインターネットと内部ネットワークの境界にファイアウォールを配置し,インターネットからの脅威を境界で遮断する。
- イ内部ネットワークからであっても外部ネットワークからであっても,ネットワーク上の情報資源へのアクセスには二要素認証を利用する。
- ウ内部ネットワークに接続するPCにインストールされたソフトウェアに脆弱性が発見されたときに,そのセキュリティパッチは公開後直ちに適用する。
- エ内部ネットワークに接続するPCのうち,インターネットにアクセスするPCだけにマルウェア対策ソフトをインストールする。
答えを見る
正解 イ内部ネットワークからであっても外部ネットワークからであっても,ネットワーク上の情報資源へのアクセスには二要素認証を利用する。
要点ゼロトラストは社内外を問わず全アクセスを検証する
解説
ゼロトラストは、社内ネットワークだから安全とはみなさず、内部・外部を問わず、全てのアクセスを信頼せずに検証するという考え方です。内部からでも外部からでも二要素認証を求めるイが該当します。
- ア:境界にファイアウォールを置き、内部を信頼するのは従来の境界型防御の考え方なので誤り。
- ウ:パッチを速やかに適用するのは基本的な脆弱性対策で、ゼロトラスト特有の考え方ではないので誤り。
- エ:インターネットにアクセスするPCだけを守り、他は信頼するのは、ゼロトラストの考え方に反するので誤り。