過去問ドリル

AZ-900:Microsoft Azure Fundamentals Azure のアーキテクチャとサービス 問16

Azure のアーキテクチャとサービス/Azure の ID・アクセス・セキュリティ

ある企業は、過去にファイアウォールだけに依存していたために侵入を許してしまった経験から、以後は方針を転換した。物理的な施設の警備、ネットワークの分離、IDとアクセスの管理、アプリケーションの入力検証、データの暗号化など、複数の防御層をそれぞれ独立に配置し、1つの層が破られても他の層で被害を抑えられるようにする設計方針を採用した。この設計方針を表す考え方はどれか。

当サイトのオリジナル問題(AZ-900:Microsoft Azure Fundamentalsの出題範囲「Azure のアーキテクチャとサービス」に対応。実際の試験問題ではありません)

正解:C

解説

多層防御(defense in depth)は、物理的セキュリティ・ID/アクセス管理・ネットワーク・アプリケーション・データなど複数の層にそれぞれ独立した防御策を重ねて配置し、1つの層の対策が破られても他の層が被害の拡大を防ぐという考え方です。単一の対策(今回の例ではファイアウォール)だけに依存しないという方針そのものを表しています。ゼロトラストは「決して信頼せず、常に検証する」という原則のもと、ネットワークの内外を問わずすべてのアクセス要求を個別に検証する考え方で、信頼の前提を置かない点が核心であり、今回の「層を重ねる」という方針とは観点が異なります。RBAC はリソースに対する操作権限の割り当てを管理する具体的な仕組みであり、複数層にわたる防御方針全体を表すものではありません。Microsoft Defender for Cloud はクラウドリソースのセキュリティ態勢管理や脅威検出を行う具体的なサービスであり、設計方針の考え方そのものを指す用語ではありません。

選択肢ごとの解説

  • A誤り。ゼロトラストは「決して信頼せず、常に検証する」という原則のもと、ネットワークの内外を問わずすべてのアクセス要求を個別に検証する考え方であり、信頼の前提を置かない点が核心で、複数層を重ねるという今回の方針とは観点が異なります。
  • B誤り。ロールベースアクセス制御(RBAC)はリソースに対する操作権限の割り当てを管理する具体的な仕組みであり、複数層にわたる防御方針全体を表すものではありません。
  • C正しい。多層防御は、物理・ID/アクセス・ネットワーク・アプリケーション・データなど複数の層にそれぞれ独立した防御策を重ねて配置し、1つの層が破られても他の層で被害を抑える考え方であり、今回の方針に合致します。
  • D誤り。Microsoft Defender for Cloud はクラウドリソースのセキュリティ態勢管理や脅威検出を行う具体的なサービスであり、設計方針の考え方そのものを指す用語ではありません。
AZ-900:Microsoft Azure Fundamentalsの問題を演習モードで解く