科目A-2(多肢選択式)
社内システムにおいて、一般社員が本来アクセスできないはずの人事情報の閲覧機能に、URLを直接指定することでアクセスできてしまう不具合が発見された。設計上の欠陥として最も適切なものはどれか。
- A通信経路が暗号化されていない
- ✓サーバ側で画面遷移ごとに適切な認可(アクセス制御)チェックが行われていない
- Cパスワードの桁数が不足している
- Dログイン試行回数の制限が設定されていない
解説
URLを直接指定するだけで本来アクセスできない機能に到達できるのは、サーバ側で各処理要求ごとに権限を確認する認可チェックが欠落しているためである。暗号化やパスワード強度、ログイン試行回数制限とは別の問題である。
根拠システムアーキテクト試験 出題範囲「2.業務と役割」: 対象とする情報システムの要件を実現し、情報セキュリティを確保できる、最適なシステム方式を設計する(セキュリティ設計におけるアクセス制御)。