IPA過去問ドリル

平成27年度 春期 システム監査技術者試験 午前Ⅱ 問21

テクノロジ/セキュリティ

PCIデータセキュリティ基準(PCI DSS Version 3.0)のセキュリティ要件から見て,適切なものはどれか。

出典:平成27年度 春期 システム監査技術者試験 午前Ⅱ 問21

正解:ウ

解説

PCIデータセキュリティ基準(PCI DSS)は,クレジットカード会員データを保護するための技術面・運用面のセキュリティ要件を定めた基準であり,伝送中及び保存中のパスワードなどの認証情報を暗号化して解読不能にすることを要件としている。一般利用者を含むすべてのアクセスログの取得,ネットワーク外部からのリモートアクセスにおける利用者IDとパスワードだけの単一要素認証,利用されない利用者IDの削除・無効化を1年に1回まとめて行うことは,いずれもPCI DSSのセキュリティ要件に反する,又は要件を満たさない不適切な運用である。

選択肢ごとの解説

  • 誤り。PCI DSSでは,プライバシへの配慮を理由に一般利用者のアクセスログの取得を省略することは認められておらず,個々のユーザによるアクセスの追跡ができるようにログを取得する必要があります。
  • 誤り。PCI DSSでは,ネットワーク外部からのリモートアクセスに対しては,利用者IDとパスワードだけでなく,二要素認証(多要素認証)を要求しており,管理者以外の従業員についても単一要素の認証でよいとする記述は適切ではありません。
  • 正しい。伝送中及び保存中のパスワードを,暗号化して解読不能にすることは,PCI DSSのセキュリティ要件から見て適切です。
  • 誤り。PCI DSSでは,利用されなくなった利用者IDは速やかに(一定の期間内に)削除又は無効化することが求められており,1年に1回まとめて行うという運用は要件を満たしません。
システム監査技術者の過去問を演習モードで解く