アクセス制御モデルの基本:RBAC・MAC・DACと最小権限の原則

誰に何を許すかを決めるアクセス制御。DAC・MAC・RBACの違いと、最小権限・職務の分離の原則をわかりやすく解説します。

編集・検証: 情報セキュリティマネジメントスタディ編集部 公式情報: IPA 情報セキュリティマネジメント試験公式ページ 制作・検証方針

誰に、どの資源への、どんな操作を許すかを決めるのが「アクセス制御」です。代表的なモデルであるRBAC・MAC・DAC、そして基本原則である最小権限について学びましょう。

紺野 アキ(普段) 紺野 アキ

アクセス制御って、要は『誰が何をしていいか』を決めるってこと?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そうよ。
アクセス制御は、主体(利用者やプロセス)が客体(ファイルやデータ)に対してできる操作を制限する仕組みね。
代表的なモデルが3つあるわ。

灰原 さや(普段) 灰原 さや

1つ目がDAC(任意アクセス制御)ですね。
ファイルの持ち主が、自分の判断でアクセス権を他人に与えられます。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

そのとおり。
WindowsやUNIXのファイル権限がまさにDACよ。
柔軟だけど、所有者の判断次第だから、うっかり広い権限を与えてしまう危険もあるの。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

じゃあ、持ち主が勝手に決められない方式もあるんですかぁ?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

あるわ。
それがMAC(強制アクセス制御)よ。
システムが定めたセキュリティラベル(機密レベルなど)に従って、管理者以外は権限を変えられないの。
軍事や政府など高機密の環境で使われるわ。

紺野 アキ(びっくり) 紺野 アキ

厳しいけど、その分カッチリ守れるんだね。
3つ目は?

灰原 さや(普段) 灰原 さや

RBAC(ロールベースアクセス制御)です。
利用者個人ではなく『役割(ロール)』に権限を割り当て、利用者にはロールを付与します。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そう。
『経理担当』というロールに経理システムの権限をまとめておけば、異動してきた人にロールを1つ与えるだけで済むの。
管理が楽で、権限の付け間違いも減るわ。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

会社で使うなら、RBACが実用的なんですねぇ。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

ええ。
そしてどのモデルでも守るべき基本原則が最小権限の原則(need to know)よ。
業務に必要な最小限の権限しか与えない、という考え方ね。

紺野 アキ(普段) 紺野 アキ

余計な権限を持たせないってことか。
なんで大事なの?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

権限が広いほど、その人のIDが乗っ取られたときの被害も、内部不正のリスクも大きくなるからよ。
だから使わない権限は削り、定期的に見直すの。

灰原 さや(普段) 灰原 さや

関連して、1人に権限を集中させない職務の分離という原則もありますね。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

いい補足ね。
承認する人と実行する人を分けることで、不正やミスを牽制できるわ。
アクセス制御は『最小権限』を軸に設計するのが鉄則よ。

確認クイズ

資源の所有者ではなく、システムが定めたセキュリティラベルに基づいてアクセス可否を強制的に決定し、利用者が権限を変更できないアクセス制御モデルはどれか。

  1. DAC(任意アクセス制御)
  2. RBAC(ロールベースアクセス制御)
  3. MAC(強制アクセス制御)
  4. ABAC(属性ベースアクセス制御)
こたえを見る

正解: 3. MAC(強制アクセス制御)

セキュリティラベルに従いシステムが強制的に制御し、所有者が変更できないのはMACなので3が正しい。DACは所有者が裁量で権限を設定する方式、RBACは役割に権限を割り当てる方式で、いずれも所有者や管理者が権限を変更できる。ABACは属性(所属・時間帯など)に基づく方式で、ラベルによる強制制御という定義には合致しない。

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。