以下の状況において危険性があるのか教えていただきたく質問します。
##状況
例えば、学校など教育機関で使うシステムの学生管理機能を開発するものとします。
これは教員のみがアクセスでき学生個人に関する様々なデータ(成績等)を閲覧できるものです。
このシステムで、学生一覧として名簿やデータを表示することに対する個人情報の悪用(?)やセキュリティ上の危険性は何が考えられるのでしょうか?
そもそも一覧機能がいらない等、前提をつぶすことはなしでお願いします。
##気になった経緯
大学に通っている頃、聞いた話で。
教員は自身の研究室や講義で担当する学生のデータは自由に閲覧できますが、それ以外は全く知ることができないそうでした。
現在、開発する過程で、ユーザ一覧をどう表示するか考えているので なぜ大学ではこのようなことになっていたのか気になった次第です。
聞きたいのは「最小権限の原則」の話でしょうか?
回答6件
あなたの回答
tips
プレビュー