SC-900:Microsoft Security, Compliance, and Identity Fundamentals セキュリティ・コンプライアンス・ID の概念 問4
セキュリティ・コンプライアンス・ID の概念/セキュリティとコンプライアンスの概念ある企業は、これまでオンプレミスのデータセンターで自社運用していたWebアプリケーションを、OSやランタイムの運用管理をクラウド事業者側に任せられるPaaS環境へ移行することにしました。移行後も、アプリケーションコードの実装やアクセス制御の設定、保存するデータの保護については引き続き自社が責任を負いますが、基盤となるOSやランタイムへのセキュリティパッチの適用はクラウド事業者の責任になります。このように、利用するクラウドサービスの形態に応じて、セキュリティ対策の責任をクラウド事業者と顧客の間でどのように分担するかを定める考え方はどれか。
当サイトのオリジナル問題(SC-900:Microsoft Security, Compliance, and Identity Fundamentalsの出題範囲「セキュリティ・コンプライアンス・ID の概念」に対応。実際の試験問題ではありません)
- A共有責任モデル
- B多層防御
- Cゼロトラスト
- Dガバナンス、リスク、コンプライアンス(GRC)
正解:A
解説
共有責任モデルは、オンプレミス・IaaS・PaaS・SaaSのどの形態でクラウドサービスを利用するかに応じて、セキュリティに関する責任がクラウド事業者と顧客との間でどのように分かれるかを示す考え方です。オンプレミスでは組織がスタック全体を管理しますが、IaaSでは物理データセンターやホストの保護がクラウド事業者に移り、PaaSではさらにOSやランタイムの保護も事業者側の責任になります。どの形態でも、データの保護やIDとアクセスの管理、エンドポイントのセキュリティ、構成の選択については、常に顧客側の責任として残ります。多層防御・ゼロトラスト・GRCはいずれも別の概念であり、事業者と顧客の責任分担そのものを定めるものではありません。
選択肢ごとの解説
- A正しい。共有責任モデルは、オンプレミス・IaaS・PaaS・SaaSといった利用形態に応じて、物理インフラやOS、アプリケーション、データなどのセキュリティ責任をクラウド事業者と顧客との間でどのように分担するかを示す考え方です。PaaSではOSやランタイムの管理がクラウド事業者に移る一方、アプリケーションコードやアクセス制御、データの保護は顧客の責任として残ります。
- B誤り。多層防御は、物理セキュリティ・IDとアクセス・境界・ネットワーク・コンピューティング・アプリケーション・データといった複数の層に対策を重ねる考え方であり、クラウド事業者と顧客の間の責任分担を示すものではありません。
- C誤り。ゼロトラストは、ネットワークの内外を問わずすべてのアクセス要求を検証するセキュリティモデルであり、クラウド事業者と顧客の間の責任分担を示す考え方ではありません。
- D誤り。ガバナンス、リスク、コンプライアンス(GRC)は、組織の方針・リスク管理・規制順守を扱う枠組みであり、クラウド事業者と顧客の間の責任分担を定める考え方ではありません。