クラウドサービスモデルと責務
出典: 平成27年度 春期 応用情報技術者試験 午前 問42 (IPA)
NIST の定義によるクラウドサービスモデルのうち,クラウド利用企業の責任者がセキュリティ対策に関して表中の項番 1 と 2 の責務を負うが,項番 3~5 の責務を負わないものはどれか。
| 項番 | 責務 |
|---|---|
| 1 | アプリケーションに対して,データのアクセス制御と暗号化の設定を行う。 |
| 2 | アプリケーションに対して,セキュアプログラミングと脆弱性診断を行う。 |
| 3 | DBMS に対して,修正プログラム適用と権限設定を行う。 |
| 4 | OS に対して,修正プログラム適用と権限設定を行う。 |
| 5 | ハードウェアに対して,アクセス制御と物理セキュリティ確保を行う。 |
- ア HaaS
- イ IaaS
- ウ PaaS
- エ SaaS
正解と解説を見る
正解: ウ
- ア: HaaS (Hardware as a Service) は、NIST の定義するサービスモデルではありません。
- イ: IaaS は OS やミドルウェアも利用企業が管理するので、項番 3、4 の責務も負います。
- ウ: アプリケーションだけを利用企業が管理し、DBMS・OS・ハードウェアは事業者が管理するので、PaaS です。正しい答えです。
- エ: SaaS は、利用企業がアプリケーション自体を開発することはなく、項番 2 の責務は負いません。
ポイント
表の責務を、利用企業が負うか否かで整理します。
- 1・2 (アプリケーションの設定・開発): 利用企業が負う
- 3 (DBMS)・4 (OS)・5 (ハードウェア): 利用企業は負わない
アプリケーションだけ 利用企業が管理し、DBMS・OS・ハードウェアなどの基盤をクラウド事業者が管理するのは PaaS です。
- IaaS: OS とその上は利用者の責務
- SaaS: アプリケーションも事業者が提供するので、1・2 は設定程度になります。