SC-900:Microsoft Security, Compliance, and Identity Fundamentals セキュリティ・コンプライアンス・ID の概念 問1
セキュリティ・コンプライアンス・ID の概念/セキュリティとコンプライアンスの概念あるIT部門は、社内ネットワークに接続していることを理由にアクセスを許可する従来の運用をやめ、ユーザーやデバイスの状態をアクセス要求のたびに検証し、必要な権限だけを付与し、すでに侵害が発生している前提で監視と対策を行う方針に切り替えようとしています。この方針が基づくセキュリティモデルはどれか。
当サイトのオリジナル問題(SC-900:Microsoft Security, Compliance, and Identity Fundamentalsの出題範囲「セキュリティ・コンプライアンス・ID の概念」に対応。実際の試験問題ではありません)
- Aゼロトラスト
- B多層防御
- C共有責任モデル
- Dガバナンス、リスク、コンプライアンス(GRC)
正解:A
解説
ゼロトラストは「明示的に確認する」「最小限の特権アクセスを使用する」「侵害を想定する」という3つの指導原則に基づくセキュリティモデルです。ネットワークの内側にいることを信頼の根拠にせず、ユーザーやデバイス、場所などの複数のシグナルを使ってアクセス要求のたびに検証を行います。多層防御は複数の防御層を重ねる考え方、共有責任モデルはクラウド事業者と顧客の責任分担、GRCは組織統治の枠組みであり、いずれも本問の要件そのものを表す用語ではありません。
選択肢ごとの解説
- A正しい。ゼロトラストは「明示的に確認する」「最小限の特権アクセスを使用する」「侵害を想定する」という3つの指導原則に基づき、ネットワークの内外を問わずすべてのアクセス要求を検証するセキュリティモデルです。
- B誤り。多層防御は、物理セキュリティ・ID とアクセス・境界・ネットワーク・コンピューティング・アプリケーション・データといった複数の層に対策を重ねる考え方であり、アクセスごとの明示的な検証や侵害前提の運用そのものを指す概念ではありません。
- C誤り。共有責任モデルは、クラウドサービスの種類に応じてセキュリティ対策の責任をクラウドプロバイダーと顧客の間でどう分担するかを示すもので、アクセス許可の検証方法を定める概念ではありません。
- D誤り。ガバナンス、リスク、コンプライアンス(GRC)は組織の方針・リスク管理・規制順守を扱う枠組みであり、アクセス要求ごとの検証方法を定めるセキュリティモデルではありません。