平成27年度春期 応用情報技術者試験 午前 問42
NISTの定義によるクラウドサービスモデルのうち,クラウド利用企業の責任者がセキュリティ対策に関して表中の項番1と2の責務を負うが,項番3〜5の責務を負わないものはどれか。表:1 アプリケーションに対して,データのアクセス制御と暗号化の設定を行う。/2 アプリケーションに対して,セキュアプログラミングと脆弱性診断を行う。/3 DBMSに対して,修正プログラム適用と権限設定を行う。/4 OSに対して,修正プログラム適用と権限設定を行う。/5 ハードウェアに対して,アクセス制御と物理セキュリティ確保を行う。
- ア HaaS
- イ IaaS
- ウ PaaS
- エ SaaS
解答・解説を見る
正解:ウ
AI解説
NISTのクラウドサービスモデルでは、利用者の責任範囲がSaaS<PaaS<IaaSの順に広がる。PaaSは事業者がハードウェア・OS・ミドルウェア(DBMS)までを提供し、利用者はその上で自らアプリケーションを開発・運用する。よってアプリケーションに関する項番1・2の責務のみを負い、DBMS・OS・ハードウェア(項番3〜5)の責務を負わないのはPaaSでウが正解である。 ア: HaaSはハードウェアを提供するサービスでIaaSとほぼ同義。利用者はOSやDBMSも自ら管理するため項番3・4の責務も負う。 イ: IaaSは仮想サーバなどの基盤のみ提供されるため、利用者はOS・DBMSの修正プログラム適用や権限設定(項番3・4)も自ら行う必要がある。 ウ: 正解。PaaSではプラットフォーム(OS・DBMS)まで事業者が管理し、利用者は自作アプリケーションのセキュリティ(アクセス制御・暗号化・セキュアプログラミング・脆弱性診断)に責任を負う。 エ: SaaSはアプリケーションまで事業者が提供するため、利用者がセキュアプログラミングや脆弱性診断(項番2)を行うことはない。責任はデータやアクセス権の設定程度に限られる。 💡 責任分界は「自分で作る・入れる部分は自分の責任」と考える。SaaS=アプリまで借りる、PaaS=アプリだけ自作、IaaS=OSから自分で入れる、で判断できる。
※Web掲載用に表記を一部変更しています。著作権はIPAに帰属します。