トキヌク

SC-900 サンプル問題

Microsoft Security, Compliance, and Identity Fundamentals(SC-900)対策のオリジナル問題30問を無料公開。アプリの無料枠と同じ問題で、全200問収録のSC-900問題集から抜粋しています。「答えと解説を見る」を開くと、正解だけでなく全選択肢の解説を読めます。

30問無料公開 全200問収録 全選択肢解説付き
アプリで解く(無料・登録不要)→

セキュリティ・コンプライアンス・IDの概念

セキュリティの基本概念

Q1. あなたの会社はオンプレミスの仮想化基盤からAzureのIaaS(仮想マシン)へ移行を計画しています。共有責任モデルにおいて、移行後もゲストOSへのセキュリティパッチ適用の責任を負うのは誰でしょうか。

  1. A. クラウドプロバイダー(Microsoft)
  2. B. 顧客(利用企業)
  3. C. OSベンダー
  4. D. 契約したリージョンにより異なる
答えと解説を見る

正解:B

A IaaSでMicrosoftが責任を持つのは物理ホスト・物理ネットワーク・物理データセンターまで。ゲストOSの管理は顧客側に残る

B(正解) 正解。IaaSではOS・ミドルウェア・アプリケーション・データの管理責任は顧客側に残る。クラウド移行で物理層の責任は移るが、OSパッチは顧客の仕事

C OSベンダーは修正プログラムを提供するが、それを仮想マシンへ適用する運用責任は顧客にある

D 共有責任モデルの責任分界はサービスモデル(IaaS/PaaS/SaaS)で決まり、リージョンによって変わることはない

セキュリティの基本概念

Q2. 共有責任モデルに関する社内勉強会を準備しています。IaaS・PaaS・SaaSのどのサービスモデルを利用する場合でも、常に顧客側の責任として残るものはどれでしょうか。

  1. A. 物理データセンターの保護
  2. B. ゲストOSの構成管理
  3. C. データとアカウント・IDの管理
  4. D. アプリケーション実行基盤の維持
答えと解説を見る

正解:C

A 物理データセンター・物理ネットワーク・物理ホストはどのモデルでも常にクラウドプロバイダーの責任

B OSの管理はIaaSでは顧客責任だが、PaaS/SaaSではプロバイダーが担うため「常に」ではない

C(正解) 正解。情報とデータ、デバイス、アカウントとIDの管理責任は、どのサービスモデルでも常に顧客側に残る

D 実行基盤(ランタイムやミドルウェア)はPaaS/SaaSではプロバイダーの責任であり、常に顧客側とは言えない

セキュリティの基本概念2つ選択

Q3. SaaSアプリケーションを利用する場合の共有責任モデルを整理しています。SaaSでも顧客側の責任として残るものを2つ選んでください。(2つ選択)

  1. A. 物理データセンターの入退室管理
  2. B. 情報とデータの管理
  3. C. アプリケーション本体の脆弱性修正
  4. D. アカウントとIDの管理
  5. E. ホストOSへのパッチ適用
答えと解説を見る

正解:B・D

A 物理層の保護はどのサービスモデルでも常にクラウドプロバイダーの責任

B(正解) 正解。データの分類・保護の責任はSaaSを含むすべてのモデルで顧客側に残る

C SaaSではアプリケーションの保守はプロバイダーの責任

D(正解) 正解。ユーザーアカウント・IDの管理はどのサービスモデルでも顧客の責任として残る

E SaaSではOSを含む基盤の運用はプロバイダーが担う

ゼロトラスト2つ選択

Q4. 新しいセキュリティ戦略の柱としてゼロトラストモデルを採用します。ゼロトラストの3つの指針に含まれるものを2つ選んでください。(2つ選択)

  1. A. 明示的に検証する
  2. B. 社内ネットワーク内の通信は無条件で信頼する
  3. C. すべてのユーザーへ恒久的な管理者権限を付与する
  4. D. 侵害を想定する
  5. E. 認証は初回のみ実施し以後は省略する
答えと解説を見る

正解:A・D

A(正解) 正解。利用可能なすべてのデータポイントに基づき、常に認証・認可を行うことがゼロトラストの第一の指針

B 場所を信頼の根拠にするのは境界型防御の考え方で、ゼロトラストが否定する前提

C 恒久的な特権付与は最小特権アクセスの正反対

D(正解) 正解。侵害の発生を前提にセグメント化・暗号化・検出強化で影響範囲を最小化することが指針の一つ(もう一つは最小特権アクセス)

E 一度きりの検証で信頼し続ける運用は、継続的な検証を求めるゼロトラストに反する

Microsoft Entraの機能

Microsoft Entra IDの基礎

Q5. クラウドサービスの利用拡大に伴い、IDおよびアクセス管理基盤の刷新を検討しています。Microsoft Entra IDの説明として最も適切なものはどれでしょうか。

  1. A. Windows Serverにインストールして使うオンプレミスのディレクトリサービス
  2. B. ユーザーの認証とリソースへのアクセス管理を提供するクラウドベースのIDサービス
  3. C. 仮想ネットワーク間の通信を制御するネットワークサービス
  4. D. エンドポイントのマルウェアを検出するセキュリティ製品
答えと解説を見る

正解:B

A オンプレミスのディレクトリサービスはAD DSの説明。Entra IDはインストール不要のクラウドサービス

B(正解) 正解。Entra ID(旧称Azure Active Directory)はクラウドベースのIDおよびアクセス管理サービスで、Microsoft 365やAzure、多数のSaaSへのサインインを支える

C ネットワーク通信の制御はNSGやAzure Firewallの領域で、IDサービスではない

D マルウェア検出はMicrosoft Defender for Endpointなどの役割で、Entra IDの機能ではない

Microsoft Entra IDの基礎

Q6. オンプレミスのActive DirectoryとMicrosoft Entra IDの違いを整理しています。Entra IDに当てはまる特徴はどれでしょうか。

  1. A. KerberosとNTLMによる認証を主に使用する
  2. B. グループポリシー(GPO)で端末を構成管理する
  3. C. SAMLやOAuth 2.0、OpenID Connectなどの標準プロトコルをサポートする
  4. D. 組織単位(OU)とフォレストで階層を構成する
答えと解説を見る

正解:C

A Kerberos/NTLMはオンプレミスAD DSの認証プロトコル。Entra IDは使用しない

B GPOはAD DSの機能。Entra環境の端末管理はIntuneなどのMDMが担う

C(正解) 正解。Entra IDはクラウド標準のプロトコル群をサポートし、SaaSやモバイルアプリとの連携を前提に設計されている

D OUやフォレストはAD DSの構造。Entra IDはテナントを単位としたフラットな構造を持つ

IDの種類(ワークロード/デバイス/外部)

Q7. 開発チームが作成したアプリケーションからAzureのリソースへアクセスさせる必要があります。人間のユーザーではなくアプリケーションやサービスに対して用いられるIDの総称はどれでしょうか。

  1. A. ワークロードID
  2. B. ゲストID
  3. C. ハイブリッドID
  4. D. 特権ID
答えと解説を見る

正解:A

A(正解) 正解。ワークロードIDはアプリケーション・サービスプリンシパル・マネージドIDなど、ソフトウェアのワークロードに割り当てるIDの総称

B ゲストは外部組織から招待された人間のユーザーを指すB2Bコラボレーションの用語

C ハイブリッドIDはオンプレミスとクラウドの両方で使える人間ユーザーのIDを指す

D 特権IDは管理者権限を持つユーザーの話であり、アプリケーション用IDの総称ではない

IDの種類(ワークロード/デバイス/外部)

Q8. Azure上の仮想マシンで動くアプリからAzure Key Vaultに接続する際、コードや構成ファイルに資格情報を保存したくありません。この要件に最も適したEntraの機能はどれでしょうか。

  1. A. ゲストユーザーアカウント
  2. B. セルフサービスパスワードリセット
  3. C. マネージドID
  4. D. 多要素認証
答えと解説を見る

正解:C

A ゲストユーザーは外部の人間ユーザー向けで、アプリの資格情報管理の課題は解決しない

B SSPRはユーザーが自分のパスワードを再設定する機能で、アプリの認証とは無関係

C(正解) 正解。マネージドIDはEntra IDが資格情報を自動管理するワークロードIDで、開発者がシークレットを保存・ローテーションする必要がなくなる

D MFAは人間の認証を強化する仕組みで、資格情報をコードから排除する仕組みではない

IDの種類(ワークロード/デバイス/外部)

Q9. マネージドIDの2つの種類について整理しています。システム割り当てマネージドIDの特徴として最も適切なものはどれでしょうか。

  1. A. 独立したAzureリソースとして作成し、複数のリソースで共有できる
  2. B. 特定のAzureリソースに紐づき、そのリソースを削除するとIDも削除される
  3. C. 外部組織のユーザーを招待するために使用する
  4. D. オンプレミスADのサービスアカウントを同期したもの
答えと解説を見る

正解:B

A 複数リソースで共有できるのはユーザー割り当てマネージドIDの特徴

B(正解) 正解。システム割り当てマネージドIDはリソースと1対1でライフサイクルを共にし、リソース削除と同時に消える

C 外部ユーザーの招待はB2Bコラボレーションであり、マネージドIDとは無関係

D マネージドIDはクラウドネイティブな仕組みで、オンプレミスからの同期では作られない

IDの種類(ワークロード/デバイス/外部)

Q10. 社給PCと従業員の私物スマートフォンをEntra IDでどう扱うか検討しています。個人所有デバイスで組織リソースにアクセスさせつつ、デバイス自体には個人利用を残したい場合に適した登録形態はどれでしょうか。

  1. A. Microsoft Entra登録(Entra registered)
  2. B. Microsoft Entra参加(Entra joined)
  3. C. Microsoft Entraハイブリッド参加
  4. D. ドメイン参加(AD DS)
答えと解説を見る

正解:A

A(正解) 正解。Entra登録はBYOD向けの形態で、個人アカウントでの利用を維持しながらデバイスをEntra IDに登録して組織リソースへのアクセスを管理できる

B Entra参加は組織所有デバイス向けで、組織アカウントでのサインインが前提となる

C ハイブリッド参加はオンプレミスADとEntra IDの両方に参加する組織所有デバイス向けの形態

D オンプレミスドメインへの参加は社内ネットワークの組織端末向けで、私物スマートフォンには適さない

IDの種類(ワークロード/デバイス/外部)

Q11. 業務委託先の担当者に、自社のMicrosoft 365上のプロジェクトサイトへアクセスしてもらう必要があります。委託先が自分の組織の資格情報を使ってアクセスできるようにする機能はどれでしょうか。

  1. A. 委託先担当者用に自社テナントの正社員と同じアカウントを新規発行する
  2. B. 部署共有の汎用アカウントを貸与する
  3. C. Entra ID Protection
  4. D. B2Bコラボレーションでゲストとして招待する
答えと解説を見る

正解:D

A 別アカウントの発行はパスワード管理の負担と退場時の削除漏れリスクを生む。B2Bなら既存IDを活用できる

B 共有アカウントは操作者を特定できず監査不能になるアンチパターン

C ID Protectionはリスク検出の機能で、外部ユーザーの受け入れの仕組みではない

D(正解) 正解。B2Bコラボレーションでは外部ユーザーをゲストとして招待し、相手は自組織の資格情報のまま自社リソースへアクセスできる

IDの種類(ワークロード/デバイス/外部)

Q12. 一般消費者向けのWebサービスを開発しており、顧客がSNSアカウントやメールアドレスでサインアップ・サインインできるID基盤を探しています。この用途に適したMicrosoftのソリューションはどれでしょうか。

  1. A. Active Directory Domain Services
  2. B. Microsoft Entra External ID
  3. C. Microsoft Entra Domain Services
  4. D. Active Directory フェデレーションサービス(AD FS)
答えと解説を見る

正解:B

A AD DSはオンプレミスの組織内ディレクトリで、消費者向けアプリのID管理には適さない

B(正解) 正解。Entra External IDは外部ユーザー(顧客・パートナー)向けのIDソリューションで、消費者向けアプリのサインアップ/サインイン体験を構築できる

C Entra Domain Servicesはクラウド上でドメインサービス(Kerberos/NTLM)を提供するもので、消費者ID管理の仕組みではない

D AD FSはオンプレミスのフェデレーション基盤で、消費者向けID体験の構築を目的としたサービスではない

Microsoftセキュリティソリューション

仮想ネットワークとNSG

Q13. Azure仮想ネットワーク内の仮想マシンに対する通信を、送信元IP・宛先IP・ポート・プロトコルに基づいてフィルタリングしたいと考えています。この目的で使う基本的なAzureの機能はどれでしょうか。

  1. A. Azure Bastion
  2. B. Azure Web Application Firewall
  3. C. ネットワークセキュリティグループ
  4. D. Azure DDoS Protection
答えと解説を見る

正解:C

A Bastionは仮想マシンへの安全なRDP/SSH接続を提供するサービスで、トラフィックのフィルタリング機能ではない

B WAFはWebアプリへのL7攻撃(SQLインジェクション等)の対策で、IP・ポート単位の汎用フィルタリングの機能ではない

C(正解) 正解。NSGは5組(送信元/宛先IP・ポート・プロトコル)に基づくレイヤー3/4の許可・拒否規則で、VNet内リソースへのトラフィックをフィルタリングする

D DDoS Protectionは大量トラフィック攻撃の緩和サービスで、個別の許可・拒否規則を書くものではない

仮想ネットワークとNSG

Q14. NSGの規則の評価方法について確認しています。NSG規則の動作として正しいものはどれでしょうか。

  1. A. 規則は作成日時の新しい順に評価される
  2. B. 優先度の小さい規則から評価され、一致した時点で確定する
  3. C. すべての規則を評価し、拒否が1つでもあればブロックする
  4. D. 既定の規則は自由に削除できる
答えと解説を見る

正解:B

A 評価順は作成日時ではなく優先度の数値で決まる

B(正解) 正解。NSGは優先度(100〜4096)の小さい順に評価し、条件に一致した時点でそれ以降の規則は評価されない

C 全規則の総合評価ではなく、最初に一致した規則のみが適用される

D 既定の規則(VNet内許可・インターネット送信許可・その他拒否など)は削除できず、より高い優先度の規則で上書きする

仮想ネットワークとNSG

Q15. 3層構成(Web・アプリ・DB)のシステムをAzureに構築するにあたり、ネットワークセグメンテーションを行う理由を説明することになりました。最も適切な説明はどれでしょうか。

  1. A. 層ごとに通信を分離・制御し、侵害された場合の横移動と影響範囲を抑えるため
  2. B. ネットワークを分けると通信が自動的に暗号化されるため
  3. C. サブネットを分けるとAzureの利用料金が安くなるため
  4. D. 仮想マシンの性能が向上するため
答えと解説を見る

正解:A

A(正解) 正解。サブネット分割とNSGによるセグメンテーションは、ゼロトラストの「侵害を想定」を体現し、攻撃者の横移動(ラテラルムーブメント)を困難にする

B セグメント分割で暗号化が自動有効化されることはない。暗号化はTLS等で別途実現する

C サブネット分割自体に割引効果はなく、セグメンテーションはセキュリティ目的で行う

D セグメント分割は性能改善の手段ではなく、分離による防御が目的

仮想ネットワークとNSG

Q16. NSGを適用できる場所について確認しています。NSGの関連付け先として正しいものはどれでしょうか。

  1. A. リソースグループ全体
  2. B. Azureサブスクリプション全体
  3. C. 仮想マシンのOSディスク
  4. D. サブネットまたはNIC
答えと解説を見る

正解:D

A リソースグループは管理上の入れ物で、NSGの関連付け対象ではない

B サブスクリプション単位でNSGを関連付けることはできない

C ディスクはストレージリソースで、ネットワークフィルタの適用先ではない

D(正解) 正解。NSGはサブネット単位またはVMのNIC単位で関連付けられ、両方に適用した場合は双方の規則が評価される

仮想ネットワークとNSG

Q17. NSGとAzure Firewallのどちらを採用すべきか比較しています。NSGに対するAzure Firewallの優位点として最も適切なものはどれでしょうか。

  1. A. 追加コストなしで無料で利用できる点
  2. B. FQDNフィルタなど高度な集中保護を提供する点
  3. C. 仮想マシンのNICに直接関連付けられる点
  4. D. OSにインストールして利用できる点
答えと解説を見る

正解:B

A Azure Firewallは有料のマネージドサービスで、基本無料のNSGよりコストは高い

B(正解) 正解。Azure FirewallはステートフルなマネージドファイアウォールとしてFQDN/URLフィルタや脅威インテリジェンス連携、集中的なポリシー管理を提供し、L3/4フィルタのNSGを補完する

C NICへの関連付けはNSGの特徴。Azure Firewallは専用サブネットに配置する集中型サービス

D Azure FirewallはOSにインストールするソフトウェアではなくマネージドなネットワークサービス

仮想ネットワークとNSG

Q18. Azure仮想ネットワーク(VNet)の役割について新任メンバーへ説明します。VNetの説明として最も適切なものはどれでしょうか。

  1. A. リソース間の通信を分離する論理ネットワーク
  2. B. 物理的な専用線を提供する接続サービス
  3. C. WebアプリのHTTPリクエストを検査するファイアウォール
  4. D. DNSレコードを管理するサービス
答えと解説を見る

正解:A

A(正解) 正解。VNetはAzure内のプライベートネットワークの基本単位で、サブネット分割やオンプレミス接続、他VNetとの接続の土台になる

B 物理専用線はExpressRouteの説明で、VNet自体は論理ネットワーク

C HTTP検査はWAFの役割で、VNetの定義ではない

D DNS管理はAzure DNSの役割で、VNetの主目的ではない

仮想ネットワークとNSG

Q19. 重要システムのサブネットについて、インターネットからの直接アクセスを禁止しつつ、社内の管理セグメントからのみRDPを許可する構成を作ります。NSGでの実現方法として適切なものはどれでしょうか。

  1. A. 既定の規則をすべて削除して規則を作り直す
  2. B. サブネットからNSGを外し、VMのOSファイアウォールだけで防ぐ
  3. C. 許可規則を拒否規則より小さい優先度番号で作成する
  4. D. RDPのポート番号を変更するだけで対策とする
答えと解説を見る

正解:C

A NSGの既定の規則は削除できない。優先度の高い規則で上書きするのが正しい方法

B OSファイアウォール単独では多層防御にならず、ネットワーク層の制御を放棄することになる

C(正解) 正解。優先度の小さい順に評価されるNSGの特性を使い、限定的な許可規則を先に、広い拒否規則を後に評価させる構成が定石

D ポート変更は難読化にすぎず、スキャンで容易に発見されるため代替にならない

仮想ネットワークとNSG

Q20. NSGの規則で「インターネット」や「VirtualNetwork」といったIP範囲の集合を名前で指定できる仕組みを利用しています。この仕組みの名称はどれでしょうか。

  1. A. ネームドロケーション
  2. B. サービスタグ
  3. C. リソースタグ
  4. D. ルートテーブル
答えと解説を見る

正解:B

A ネームドロケーションはEntra条件付きアクセスで使う場所定義で、NSG規則の宛先指定とは別の仕組み

B(正解) 正解。サービスタグはAzureサービスやネットワーク範囲のIPアドレス群を表す名前で、NSGやAzure Firewallの規則でIPを列挙せずに指定できる

C リソースタグはリソースの分類用メタデータで、ネットワーク規則のアドレス指定とは無関係

D ルートテーブルは経路制御の仕組みで、IP範囲を名前で表すものではない

DDoS Protection/Firewall/WAF

Q21. ECサイトがセール期間中に大量の不正トラフィックでダウンさせられることを懸念しています。ネットワーク層の大規模攻撃からAzure上の公開サービスを守るサービスはどれでしょうか。

  1. A. Azure DDoS Protection
  2. B. Azure Key Vault
  3. C. Microsoft Defender for Identity
  4. D. Azure Bastion
答えと解説を見る

正解:A

A(正解) 正解。DDoS Protectionは常時トラフィックを監視し、ボリューム型・プロトコル型などのDDoS攻撃を自動的に緩和するサービス。IP ProtectionとNetwork Protectionの2つのSKUがある

B Key Vaultは鍵・シークレットの保管サービスで、トラフィック攻撃の緩和機能はない

C Defender for IdentityはオンプレミスADへの攻撃検出で、ネットワーク攻撃の緩和サービスではない

D Bastionは管理者向けのRDP/SSH接続サービスで、公開サービスのDDoS防御とは無関係

DDoS Protection/Firewall/WAF

Q22. DDoS攻撃の類型について整理しています。標的の回線帯域を大量のトラフィックで飽和させることを狙う攻撃の分類はどれでしょうか。

  1. A. プロトコル攻撃
  2. B. リソース(アプリケーション)層攻撃
  3. C. ボリューム(容量枯渇)型攻撃
  4. D. ブルートフォース攻撃
答えと解説を見る

正解:C

A プロトコル攻撃はSYNフラッドなどL3/L4のプロトコル処理の弱点を突く攻撃で、帯域飽和が主目的の分類とは区別される

B アプリケーション層攻撃はWebアプリの処理を狙うL7の攻撃で、帯域の飽和を狙う分類ではない

C(正解) 正解。ボリューム型攻撃は一見正当な大量のトラフィックでネットワーク帯域を飽和させる、DDoSの代表的な類型

D ブルートフォースはパスワードの総当たりを指し、DDoSの類型ではない

DDoS Protection/Firewall/WAF

Q23. ハブ&スポーク構成のハブVNetに、全スポークの送受信トラフィックを集中検査するステートフルなファイアウォールを配置したいと考えています。適したAzureのサービスはどれでしょうか。

  1. A. ネットワークセキュリティグループ
  2. B. Azure Firewall
  3. C. Azure Application Gateway(WAFなし)
  4. D. Azure VPN Gateway
答えと解説を見る

正解:B

A NSGはサブネット/NIC単位のL3/4フィルタで、FQDNフィルタや集中管理型の検査には向かない

B(正解) 正解。Azure Firewallはフルマネージドでステートフルなネットワークファイアウォール。ハブVNetに配置してスポーク間・外部との通信を集中制御でき、高可用性が組み込みで提供される

C Application GatewayはL7のロードバランサーで、ネットワーク全体の集中的なファイアウォール機能を担うものではない

D VPN Gatewayは暗号化トンネルの接続サービスで、トラフィック検査のファイアウォールではない

Microsoftコンプライアンスソリューション

Service Trust Portalとプライバシー

Q24. 社内の監査部門から、Microsoftクラウドの第三者認証(ISO/IEC 27001等)の監査レポートやコンプライアンス文書を入手するよう依頼されました。これらを入手できるMicrosoftのサイトはどれでしょうか。

  1. A. Microsoft Defenderポータル
  2. B. Service Trust Portal
  3. C. Azure Marketplace
  4. D. Microsoft Learn
答えと解説を見る

正解:B

A Defenderポータルは脅威対応の運用画面で、第三者監査レポートの配布サイトではない

B(正解) 正解。Service Trust PortalはMicrosoftの監査レポート・認証・コンプライアンス関連文書を公開するポータルで、独立監査機関のレポートを入手できる

C Marketplaceはソリューションの販売・配布サイトで、監査文書の提供場所ではない

D Learnは学習コンテンツのサイトで、監査レポートの公式配布場所ではない

Service Trust Portalとプライバシー

Q25. クラウド利用に慎重な経営層へ、Microsoftのプライバシーに対する姿勢を説明します。Microsoftが公表するプライバシー原則に含まれる考え方として最も適切なものはどれでしょうか。

  1. A. 顧客が自身のデータを管理し、その利用方法について透明性を提供する
  2. B. 顧客データを広告のターゲティングに自由に利用する
  3. C. データの保存場所や取り扱いは非公開とする
  4. D. 顧客データの所有権はMicrosoftに帰属する
答えと解説を見る

正解:A

A(正解) 正解。プライバシー原則にはコントロール(顧客による管理)・透明性・セキュリティ・法的保護・コンテンツベースのターゲティングをしない・顧客の利益のための利用が含まれる

B メールやドキュメント等の顧客コンテンツを広告ターゲティングに使わないことが原則として明示されている

C 透明性はプライバシー原則の柱であり、非公開方針は原則に反する

D 顧客データの所有者はあくまで顧客であり、Microsoftへの帰属という考え方は原則に反する

Service Trust Portalとプライバシー

Q26. Service Trust Portalで見つけた監査レポートを後から参照しやすいように保存し、更新時に通知を受け取りたいと考えています。この目的に使える機能はどれでしょうか。

  1. A. Compliance Managerの改善アクション
  2. B. Microsoft Purviewのコンテンツエクスプローラー
  3. C. マイライブラリ(My Library)
  4. D. Microsoft Sentinelのワークブック
答えと解説を見る

正解:C

A 改善アクションは自組織の対策管理の機能で、文書の保存・通知機能ではない

B コンテンツエクスプローラーは自組織の機密データの可視化機能で、STPの文書管理とは無関係

C(正解) 正解。Service Trust Portalのマイライブラリは関心のある文書を保存でき、更新時の通知設定にも対応する

D ワークブックはログの可視化機能で、コンプライアンス文書の保存機能ではない

Service Trust Portalとプライバシー

Q27. Microsoftのプライバシー原則のうち「セキュリティ」と「法的保護」に関する説明として最も適切なものはどれでしょうか。

  1. A. 顧客データの保護は技術的施策のみで実現し、法的観点は扱わない
  2. B. 政府からのデータ開示要求にはすべて無条件で応じる
  3. C. データの暗号化は顧客がオプション費用を払った場合のみ行う
  4. D. 暗号化等でデータを保護し、法令に基づいて顧客のプライバシー権を尊重する
答えと解説を見る

正解:D

A プライバシー原則は暗号化などの技術と、法令上のプライバシー権尊重の両方を含む

B Microsoftは法的要求に対して顧客のプライバシー権を尊重し、適法性を争う姿勢を原則に含めている

C 保存時・転送時の暗号化などのセキュリティは原則としてサービスに組み込まれている

D(正解) 正解。セキュリティ原則は強力な暗号化等によるデータ保護を、法的保護の原則は各国の法令に基づくプライバシー権の尊重を意味する

Compliance Manager

Q28. コンプライアンス・データガバナンス関連の管理機能に一元的にアクセスするための管理画面を確認しています。Microsoft Purviewの各ソリューションを利用する起点となるポータルはどれでしょうか。

  1. A. Microsoft Entra管理センター
  2. B. Microsoft Purviewポータル
  3. C. Azureポータルの仮想マシンブレード
  4. D. Microsoft 365管理センターのライセンスページ
答えと解説を見る

正解:B

A Entra管理センターはIDおよびアクセス管理の画面で、Purviewソリューションの起点ではない

B(正解) 正解。Purviewポータルは情報保護・DLP・記録管理・eDiscovery・監査・Compliance Managerなどのソリューションへ一元的にアクセスできる管理画面

C 仮想マシンの管理画面はコンプライアンス機能の入り口ではない

D ライセンス管理のページであり、Purviewソリューションの管理画面ではない

Compliance Manager

Q29. GDPRやISO/IEC 27001など複数の規制・規格への対応状況を管理し、必要な対策の進捗を追跡したいと考えています。Microsoft Purviewのどの機能が適しているでしょうか。

  1. A. インサイダーリスク管理
  2. B. コンテンツエクスプローラー
  3. C. Compliance Manager
  4. D. Microsoft Sentinel
答えと解説を見る

正解:C

A インサイダーリスク管理は内部者による危険な活動の検出機能で、規制対応の進捗管理ではない

B コンテンツエクスプローラーは機密データの所在の可視化機能で、規制準拠の管理ツールではない

C(正解) 正解。Compliance Managerは規制・規格ごとの評価(アセスメント)テンプレートを提供し、改善アクションの割り当て・進捗追跡・コンプライアンススコアで対応状況を管理できる

D SentinelはSIEM/SOARで、規制準拠の評価・進捗管理を目的としたツールではない

Compliance Manager

Q30. Compliance Managerに表示される「コンプライアンススコア」の意味について説明を求められました。最も適切な説明はどれでしょうか。

  1. A. 改善アクションの完了状況に基づく進捗指標
  2. B. 法的に監査をパスしたことを示す公式な認証
  3. C. 検出されたセキュリティ侵害の件数
  4. D. 従業員のコンプライアンス研修の受講率
答えと解説を見る

正解:A

A(正解) 正解。コンプライアンススコアは各コントロールへの対応状況をポイント化し、組織のコンプライアンス態勢の改善進捗を測る指標になる

B スコアは自組織の進捗指標であり、公式認証や準拠の保証ではない点が重要なひっかけ

C 侵害件数はインシデント管理の情報で、コンプライアンススコアの定義ではない

D 研修受講率は1つの改善要素にはなり得るが、スコアの定義そのものではない

続きは演習アプリで

このページの30問は、演習アプリなら弱点に合わせた出題・成績記録つきで解けます。全200問と本番形式の模擬試験は期間パス(1,500円/30日、自動更新なし)で利用できます。

SC-900の演習を無料で始める →

SC-900問題集の詳細(出題範囲・よくある質問)→

掲載している問題はすべてトキヌクのオリジナル問題です。実試験問題の流出コピー(ブレインダンプ)は一切使用していません。本サービスは非公式の学習教材であり、各認定団体とは提携・承認・後援関係にありません。試験名は各団体の商標または登録商標です。
トキヌク トップページへ