AZ-900:Microsoft Azure Fundamentals Azure のアーキテクチャとサービス 問9
Azure のアーキテクチャとサービス/Azure の ID・アクセス・セキュリティ複数の拠点やリモートワーク環境を持つ企業が、社内ネットワークに接続しているかどうかにかかわらず、すべてのユーザーとデバイスからのアクセス要求を個別に検証するというセキュリティモデルへ刷新したいと考えている。採用すべきセキュリティの考え方はどれか。
当サイトのオリジナル問題(AZ-900:Microsoft Azure Fundamentalsの出題範囲「Azure のアーキテクチャとサービス」に対応。実際の試験問題ではありません)
- A多層防御
- Bゼロトラスト
- Cロールベースアクセス制御(RBAC)
- DMicrosoft Defender for Cloud
正解:B
解説
ゼロトラストは、「決して信頼せず、常に検証する」という原則に基づき、ネットワークの内外を問わずすべてのアクセス要求に対して、ユーザーの認証状態やデバイスの状態など複数の要素を個別に検証するセキュリティモデルです。社内ネットワークへの接続自体を信頼の根拠としない点が特徴で、今回のような拠点やリモートワーク環境が混在する状況に適しています。多層防御は、物理的・ネットワーク・ID・アプリケーションなど複数の層に防御策を重ねてリスクを減らす考え方であり、信頼の前提を置かないという点を核心とするゼロトラストとは異なる概念です。RBACはリソースに対する操作権限の割り当ての仕組み、Defender for Cloud はセキュリティ態勢管理のための具体的なサービスであり、いずれも今回の全体的なセキュリティモデルの考え方そのものを指すものではありません。
選択肢ごとの解説
- A誤り。多層防御は複数の防御層を重ねてリスクを低減する考え方であり、「社内ネットワークへの接続を信頼の根拠にしない」という今回の要件を核心とするものではありません。
- B正しい。ゼロトラストは、ネットワークの内外を問わずすべてのアクセス要求を個別に検証する「決して信頼せず、常に検証する」という考え方であり、今回の要件に合致します。
- C誤り。RBAC は Azure リソースに対する操作権限の割り当てを管理する仕組みであり、アクセス要求全体を検証するセキュリティモデルの考え方そのものではありません。
- D誤り。Microsoft Defender for Cloud はクラウドリソースのセキュリティ態勢管理や脅威検出を行う具体的なサービスであり、今回のような全体的なセキュリティモデルの考え方そのものを指すものではありません。