情報セキュリティマネジメント INFORMATION SECURITY MANAGEMENT
インシデント対応と組織
講義 3 本・確認問題 25 問 | 本試験では「科目A 重点分野」(42問)の一部 | 最終更新 2026-09-24
この章で学ぶこと- おかしいと気づいた瞬間から、何を、どの順でやるのか。そして絶対にやってはいけないことが分かるようになります。
- 誰が見張り、誰が対応をまとめ、困ったときはどこへ相談するのか。社内外の役割分担が分かるようになります。
- 個人データが漏れたときの報告義務と、組織を外から点検するシステム監査のルールが分かるようになります。
1. インシデントが起きたら
おかしいと気づいた瞬間から、何を、どの順でやるのか。そして絶対にやってはいけないことが分かるようになります。
情報セキュリティインシデントとは、望ましくない、または予期しない情報セキュリティ事象のうち、事業運営を危うくし、情報セキュリティを脅かす可能性が高いものをいいます(JIS Q 27000)。「事象(イベント)」はログに残ったアラートや不審な通信など、まだ被害かどうか分からない出来事のこと。それを調べて「これはまずい」と判断されたものがインシデントです。マルウェア感染、ランサムウェアによる暗号化、不正アクセス、Webサイトの改ざん、メールの誤送信、USBメモリやノートPCの紛失・盗難、内部不正による情報の持ち出し、DoS攻撃によるサービス停止などが典型例です。
対応は「検知・受付 → 初動(トリアージ)→ 分析・調査 → 封じ込め・復旧 → 報告 → 再発防止」という流れで進みます。検知・受付は、利用者からの申告や監視のアラートを一つの窓口で受け止める段階。初動(トリアージ)は、影響範囲と緊急度を素早く見積もって優先順位を決め、誰を呼ぶかを決める段階です。分析・調査で原因と侵入経路を突き止め、封じ込め・復旧で被害の拡大を止めてから業務を戻し、報告で経営層や関係先に伝え、最後に再発防止策を決めて標準やルールに反映します。
利用部門の人にとって一番大事なのは、最初の数分の行動です。マルウェア感染が疑われる端末は、まずネットワークから切り離します(LANケーブルを抜く、無線LANをオフにする)。ほかの端末やサーバへ広がるのを止めるためです。そして電源は切ってはいけません。メモリ上のデータや通信の状態といった揮発性の情報は、電源を切ると消えてしまい、原因究明ができなくなるからです。
ほかにやってはいけないこと。ログを消したり、感染ファイルを自分で削除したりしない(証拠が失われます)。自分だけで解決しようとしない(判断を誤ると被害が広がり、発覚も遅れます)。攻撃メールに返信しない、添付ファイルやリンクを確認のために開き直さない(アドレスが有効だと相手に教えることになります)。ランサムウェアの身代金は、払っても復元される保証がなく、支払いは推奨されません。迷ったら、まず上長と情報セキュリティ担当(CSIRT)へ報告する、が正解です。
証拠保全とディジタルフォレンジックスも覚えておきましょう。フォレンジックスは、法的な証拠として使えるようにデータを収集・分析することです。原本のディスクを直接いじらず複製(イメージ)を取り、ハッシュ値で改ざんされていないことを示し、誰が・いつ・何をしたかという取扱いの記録(証拠の連鎖)を残します。記録は時刻・担当者・実施内容・判断の理由をその都度書き残すのが基本で、あとから報告書を書くときの土台になります。
エスカレーションは、決められた基準にしたがって上位者や専門チームへ引き上げることです。「自分の手に負えないと感じたら上げる」ではなく、「この条件に当てはまったら上げる」とあらかじめ決めておきます。連絡先は、経営層、社内の利用者、取引先や委託元、監督官庁(個人データの漏えいなら個人情報保護委員会)、犯罪の疑いがあれば警察。公表するかどうかは、被害者の保護と二次被害の防止という観点から経営層が判断します。
再発防止のところで、インシデント管理と問題管理の違いも押さえておきます。インシデント管理の目的はサービスをできるだけ早く復旧させること(暫定対応でもよい)。問題管理の目的は根本原因を突き止めて、同じことが二度と起きないようにすることです。目の前の火を消すのがインシデント管理、火元を直すのが問題管理、と考えると分かりやすいでしょう。
インシデント対応の各段階でやること/やってはいけないこと| 段階 | やること | やってはいけないこと |
|---|
| 検知・受付 | 気づいたら決められた窓口へすぐ連絡する。時刻と状況を記録する | 様子を見る、自分の中で止める |
| 初動(トリアージ) | 影響範囲と緊急度を見積もり、優先順位と担当を決める | 感染端末の電源を切る(揮発性の証拠が消える) |
| 初動(封じ込め前) | 感染が疑われる端末をネットワークから切り離す | そのまま業務を続けて社内に広げる |
| 分析・調査 | ログとメモリを保全し、原因と侵入経路を調べる | ログや不審ファイルを削除する、原本を直接操作する |
| 封じ込め・復旧 | 拡大を止めてから、安全を確認して業務を戻す | 原因が分からないまま元に戻す |
| 報告 | 経営層・利用者・取引先・監督官庁・警察へ、基準に沿って連絡する | 自分だけで解決しようとする、事実を小さく見せる |
| 再発防止 | 根本原因に対する恒久対策を決め、ルールと教育に反映する | 担当者の注意不足で片づけて終わる |
| 全期間共通 | 対応の記録(時刻・担当・内容・判断理由)を残す | 攻撃メールに返信する、リンクや添付を開き直す |
用語
- 情報セキュリティ事象
- システムやサービス、ネットワークの状態で、セキュリティに関係する何かが起きたことを示す出来事。まだ被害かどうかは分からず、調査の結果インシデントと判断されることもあれば、問題なしで終わることもある。
- 情報セキュリティインシデント
- 望ましくない、または予期しない情報セキュリティ事象のうち、事業運営を危うくし、情報セキュリティを脅かす可能性が高いもの。感染・不正アクセス・紛失・誤送信・改ざんなどが該当する。
- トリアージ
- 受け付けたインシデントの影響範囲と緊急度を短時間で見積もり、対応の優先順位と担当を決める初動の作業。もとは災害医療の用語で、限られた人手を重いものから順に割り当てるという考え方。
- 封じ込め
- 被害がこれ以上広がらないように、感染端末をネットワークから切り離す、侵害されたアカウントを停止する、通信を遮断するなどの手を打つこと。復旧より先に行うのが原則。
- 揮発性データ
- メモリ上の情報、実行中のプロセス、確立中の通信など、電源を切ると消えてしまうデータ。攻撃の痕跡が残っていることが多いため、感染端末の電源を切らずネットワークだけ切り離す。
- ディジタルフォレンジックス
- 不正アクセスや情報漏えいの原因究明・法的証拠の確保のために、機器やログのデータを保全し、分析して事実を明らかにする技術と手続の総称。原本は複製して扱う。
- エスカレーション
- あらかじめ決めた基準にしたがって、対応を上位者や専門チーム(CSIRTなど)へ引き上げること。判断が遅れると被害が広がるため、基準と連絡先を事前に決めておく。
- インシデント管理と問題管理
- インシデント管理はサービスの早期復旧が目的で、暫定的な回避策でもよい。問題管理は根本原因の究明と恒久対策による再発防止が目的。目的が違うので、別々の活動として管理する。
例題
例題:業務用PCでウイルス対策ソフトの警告が出た。利用者が最初にすべきことは。
答えと考え方 LANケーブルを抜く(無線LANをオフにする)などしてネットワークから切り離し、電源は入れたまま上長と情報セキュリティ担当へ連絡する。切り離しは感染の拡大を止めるため、電源を切らないのはメモリ上の証拠を残すため。
例題:サーバの再起動でサービスは戻ったが、原因は分かっていない。次にすることは。
答えと考え方 インシデント管理としては復旧できたが、問題管理として根本原因を調査し、恒久対策を決める。原因不明のままでは同じ障害が再発する。
出典・根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(情報セキュリティインシデント管理)/JIS Q 27000(情報セキュリティ事象・インシデントの定義)
2. 守る組織をつくる
誰が見張り、誰が対応をまとめ、困ったときはどこへ相談するのか。社内外の役割分担が分かるようになります。
CSIRT(Computer Security Incident Response Team)は、インシデントの報告を受け付け、トリアージし、社内の対応をまとめる組織です。技術的な調査だけでなく、経営層への報告、関係部門との調整、外部機関との窓口、注意喚起の発信までを担います。多くの企業では専任者だけで作るのではなく、情報システム部門・法務・広報・人事などから人を集めた横断チームとして作り、平時は教育や訓練、脆弱性情報の収集を行います。大事なのは「困ったらここへ連絡すればよい」という単一の窓口があることです。
SOC(Security Operation Center)は、ネットワークやサーバ、端末を24時間365日監視し、ログやアラートから攻撃の兆候を見つけ出す組織です。SOCの中心は「検知」と「分析」で、見つけた事象を報告するところまで。そこから先の「どう対応するかを決めて、社内をまとめて動かす」のがCSIRTです。SOCは目、CSIRTは司令塔、と覚えると区別しやすくなります。SOCは外部の専門事業者に委託することも多く、その場合でも社内にCSIRTがないと判断ができません。
PSIRT(Product Security Incident Response Team)は、自社が販売・提供する製品やサービスの脆弱性に対応するチームです。守る対象が社内のシステムではなく「自社製品を使っている顧客」である点がCSIRTと違います。脆弱性の届出を受け付け、修正プログラムを作り、顧客へ告知します。
外部の窓口も覚えます。JPCERT/CC(JPCERTコーディネーションセンター)は、インシデントの報告を受け付け、関係者間の調整や海外CSIRTとの連携、注意喚起の発信を行う組織。IPA(情報処理推進機構)は、コンピュータウイルス・不正アクセス・脆弱性関連情報などの届出を受け付ける公的な窓口です。NISC(内閣サイバーセキュリティセンター)は、政府の司令塔として国全体の戦略や基準づくりを担ってきた組織で、2025年7月に内閣官房の国家サイバー統括室(NCO)へ発展的に改組されました(司令塔としての役割は引き継がれています)。犯罪の疑いがある場合は、都道府県警察のサイバー犯罪相談窓口へ相談します。
情報共有の枠組みもあります。J-CSIP(サイバー情報共有イニシアティブ)は、参加組織がIPAを介して標的型攻撃などの情報を共有し、早期の気づきにつなげる仕組み。J-CRAT(サイバーレスキュー隊)は、標的型攻撃の被害が疑われる組織に対し、IPAが被害の拡大防止を支援する活動。ISAC(アイザック)は、金融ISAC・ICT-ISACのように業界ごとに作られた情報共有・分析組織です。自分の会社だけで攻撃の全体像を見ることはできないので、外とつながることが防御になります。
脆弱性情報の届出制度も押さえます。ソフトウェア製品やWebサイトの脆弱性を見つけた人は、IPAへ届け出ます。IPAは受付・分析を行い、製品の脆弱性についてはJPCERT/CCが開発者との調整や公表日の設定を行い、対策情報はJVN(脆弱性対策情報ポータルサイト)で公表されます。この一連の枠組みが「情報セキュリティ早期警戒パートナーシップ」です。見つけた人が勝手に公表しないこと、そして許可なく他社のシステムを試さないことが前提になります。
検知を支える道具としては、各種ログを集めて相関分析し、単体では気づけない攻撃の兆候をあぶり出すSIEM、端末側の不審な挙動を検知して調査・隔離まで行うEDR、そして改ざんされないよう保護されたログ管理の仕組みがあります。ログは「取っているだけ」では意味がなく、保存期間を決め、定期的に確認し、必要なときに追跡できる状態にしておくことが求められます。
最後に演習と訓練。標的型攻撃メール訓練は、開封してしまった人を責めるためのものではなく、開いたときに速やかに窓口へ報告できるかを確かめ、報告しやすい空気をつくるためのものです。机上訓練(ウォークスルー)は、想定シナリオに沿って関係者が集まり、連絡・判断・報告の流れを口頭で確認する演習で、手順書の穴や連絡先の古さが見つかります。訓練の結果は必ず手順の見直しに反映します。
社内の体制と外部機関の役割の違い| 区分 | 名称 | 主な役割 | 覚え方 |
|---|
| 社内 | CSIRT | インシデントの受付・トリアージ・対応調整・報告・外部連携 | 司令塔 |
| 社内 | SOC | ログとアラートの常時監視、攻撃の兆候の検知と分析 | 目 |
| 社内 | PSIRT | 自社製品の脆弱性受付、修正版の提供、顧客への告知 | 製品を守る |
| 外部 | JPCERT/CC | インシデント報告の受付、関係者間の調整、注意喚起、海外CSIRT連携 | 調整役 |
| 外部 | IPA | ウイルス・不正アクセス・脆弱性関連情報の届出受付、注意喚起 | 届出の窓口 |
| 外部 | NISC/NCO | 政府の司令塔として国の戦略・基準づくりを担う(2025年7月にNISCから国家サイバー統括室(NCO)へ改組) | 国の方針 |
| 外部 | 都道府県警察 | サイバー犯罪相談窓口。犯罪の疑いがあるときに相談・被害届 | 捜査 |
| 情報共有 | J-CSIP | IPAを介した参加組織間の標的型攻撃情報の共有 | 情報を配る |
| 情報共有 | J-CRAT | 標的型攻撃の被害が疑われる組織への支援(被害拡大防止) | 駆けつける |
| 情報共有 | ISAC | 金融ISACなど業界単位の情報共有・分析組織 | 業界の輪 |
用語
- CSIRT
- インシデントの受付・トリアージ・対応の調整・外部機関との連絡・注意喚起を担う社内の中核チーム。平時は教育や訓練、脆弱性情報の収集を行う。単一の窓口として機能することが重要。
- SOC
- ネットワークや端末を常時監視し、ログやアラートから攻撃の兆候を検知・分析する組織。役割の中心は検知であり、対応方針の決定や社内調整はCSIRTが担う。外部委託されることも多い。
- PSIRT
- 自社が提供する製品・サービスの脆弱性に対応するチーム。守る対象が自社内ではなく製品の利用者である点がCSIRTと異なり、脆弱性の受付、修正版の提供、顧客への告知を行う。
- JPCERT/CC
- インシデントの報告を受け付け、関係者間の調整や海外のCSIRTとの連携、注意喚起の発信を行う一般社団法人。製品脆弱性では開発者との調整と公表日の設定を担当する。
- IPA
- 情報処理推進機構。ウイルス・不正アクセス・脆弱性関連情報などの届出を受け付ける公的な窓口で、J-CSIPの事務局やJ-CRATの活動、各種ガイドラインの公開も行っている。
- J-CSIP
- サイバー情報共有イニシアティブ。参加組織がIPAを介して標的型攻撃などの情報を共有し、他組織の被害の兆候を早期に把握できるようにする枠組み。共有情報は匿名化して展開される。
- J-CRAT
- サイバーレスキュー隊。標的型攻撃の被害が疑われる組織からの相談を受け、IPAが被害の拡大防止と早期対処を支援する活動。攻撃の連鎖を断ち切ることを狙いとする。
- JVN
- 脆弱性対策情報ポータルサイト。IPAとJPCERT/CCが共同で運営し、届出・調整を経た脆弱性の対策情報を公表する。利用者はここで自社が使う製品の対策状況を確認できる。
- SIEM
- さまざまな機器やソフトのログを一か所に集め、相関分析して攻撃の兆候を見つける仕組み。単体のログでは気づけない一連の動きを結びつけて検知し、調査の起点になる。
- EDR
- 端末(エンドポイント)の挙動を記録・監視し、不審な動きを検知して調査や隔離を行う仕組み。侵入されることを前提に、感染後にいかに早く気づいて広げないかを狙う対策。
例題
例題:SOCを外部に委託していれば、社内にCSIRTは不要か。
答えと考え方 不要とはいえない。SOCは検知と分析までで、対応方針の決定、社内の調整、経営層や関係先への報告は自社で判断するしかない。その役割を担うのがCSIRT。
例題:自社Webサイトの脆弱性を社外の人から知らされた。どう扱うか。
答えと考え方 報告を受け付け、事実を確認して修正する。脆弱性関連情報はIPAへの届出制度があり、製品の脆弱性はJPCERT/CCが開発者と調整し、対策情報はJVNで公表される。
出典・根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(CSIRT・インシデント管理・脆弱性情報の取扱い)/情報セキュリティ早期警戒パートナーシップ(IPA・JPCERT/CC)
3. 法令にもとづく報告と、監視のしくみ
個人データが漏れたときの報告義務と、組織を外から点検するシステム監査のルールが分かるようになります。
個人データの漏えい・滅失・毀損(あわせて漏えい等)が起きたとき、個人情報取扱事業者は、個人情報保護委員会への報告と、本人への通知を行う義務があります(個人情報保護法)。すべての漏えいが対象になるわけではなく、報告が必要になるのは次の4つの類型です。(1)要配慮個人情報が含まれる事態、(2)不正に利用されると財産的被害が生じるおそれがある事態(クレジットカード番号やログイン情報など)、(3)不正の目的をもって行われたおそれがある事態(不正アクセス、ランサムウェア、従業者による持ち出しなど)、(4)本人の数が1,000人を超える事態。実際に漏えいしたと確定していなくても、そのおそれがある段階で対象になります。
報告は2段階です。速報は、事態を知った後、速やかに(個人情報保護委員会の資料では発覚から概ね3〜5日以内が目安とされています)、その時点で分かっている範囲を報告します。確報は原則30日以内、(3)の不正の目的による類型は60日以内に、調査結果をまとめて報告します。分からないことがあるから報告しない、ではなく、まず速報を出すのが制度の考え方です。本人への通知も、事態の状況に応じて速やかに行います。連絡先が分からないなど通知が困難な場合は、ホームページでの公表や問合せ窓口の設置といった代替措置をとることが認められています。委託先で漏えいが起きた場合は、委託元へ通知することで委託先の報告義務が免除される扱いがあり、いずれにせよ報告そのものが消えるわけではありません。
経営層向けの指針としては、経済産業省とIPAが公開しているサイバーセキュリティ経営ガイドラインがあります。経営者が認識すべき3原則(経営者のリーダーシップ、自社だけでなく取引先を含めた対策、平時からの関係者との対話と情報共有)と、経営者がセキュリティ担当役員(CISO等)に指示すべき重要10項目からなり、体制の構築、リスクの把握、資源の確保、委託先の管理、インシデント発生時の緊急対応体制と復旧体制の整備、情報共有活動への参加などが並びます。セキュリティは技術の話ではなく経営の話だ、というのがこのガイドラインの土台です。
内部統制は、業務が適正に行われるように組織の中に組み込む仕組みのこと。職務分掌(一人に権限を集めない)、相互牽制、承認と記録、そしてITへの対応が柱になります。ITガバナンスは、経営陣がITの活用と統制の方向性を定め、実行を評価・監督して、企業価値の向上につなげる取組みです。統制を実際に回すのが現場、その方向を決めて監督するのが経営、という関係になります。
システム監査は、独立した立場のシステム監査人が、情報システムを点検・評価し、改善に向けた助言・勧告を行うものです。ここで最重要なのが独立性。監査人は、自分が設計・開発・運用に関与したシステムを監査してはいけません(自己監査の禁止)。外観上の独立性(被監査部門と利害関係がないこと)と、精神上の独立性(公正・客観的な判断を保つ姿勢)の両方が求められます。もう一つ、監査人は助言や勧告はしますが、対策そのものを実施する立場ではありません。改善を実施する責任は被監査部門にあります。監査人が自ら改善作業をしてしまうと、次の監査で自分の仕事を点検することになり、独立性が失われます。
監査の証拠になるのが監査証跡です。処理がいつ、誰によって、どのように行われたかを後から追跡できる記録(ログ、伝票、承認履歴など)で、監査人はこれを集めて監査調書としてまとめます。監査の手順は、監査計画の策定 → 予備調査(資料や体制の概要把握)→ 本調査(証拠の収集と評価)→ 評価・結論 → 監査報告書の提出 → フォローアップ(改善状況の確認)という流れです。フォローアップまでが監査であり、報告して終わりではありません。
監査の種類も整理しておきます。内部監査は、組織内の監査部門が自組織を対象に行うもので、経営に直結した改善につなげやすい一方、独立性の確保に工夫が要ります。外部監査は、組織の外の専門家が行うもので、客観性が高く、取引先や社会への説明に使えます。情報セキュリティ監査制度は、情報セキュリティ管理基準・情報セキュリティ監査基準にもとづいて行われる制度で、基準に照らして助言型または保証型の監査を実施します。
漏えい等報告の期限と、監査の手順・監査人の立場| 区分 | 項目 | 内容 |
|---|
| 漏えい等報告 | 対象(4類型) | 要配慮個人情報を含む/財産的被害のおそれ/不正の目的による行為/1,000人超 |
| 漏えい等報告 | 速報 | 事態を知った後、速やかに(発覚から概ね3〜5日以内が目安)判明分を報告 |
| 漏えい等報告 | 確報 | 原則30日以内。不正の目的による類型は60日以内 |
| 漏えい等報告 | 本人への通知 | 状況に応じて速やかに。困難なときは公表や問合せ窓口で代替可 |
| 監査手順 | 1 計画 | 監査の目的・範囲・重点・日程を定める |
| 監査手順 | 2 予備調査 | 資料や体制の概要を把握し、本調査の的を絞る |
| 監査手順 | 3 本調査 | 監査証跡を集め、事実を確かめて評価する |
| 監査手順 | 4 評価・結論 | 集めた証拠にもとづき結論を出し、監査調書にまとめる |
| 監査手順 | 5 報告 | 監査報告書として指摘事項と改善提言を伝える |
| 監査手順 | 6 フォローアップ | 改善が実施されたかを後から確認する |
| 監査人の立場 | 独立性 | 被監査部門と利害関係を持たない(外観)/公正客観に判断する(精神) |
| 監査人の立場 | 自己監査の禁止 | 自分が設計・開発・運用に関与したシステムは監査できない |
| 監査人の立場 | 助言と実施 | 助言・勧告は行うが、対策の実施は被監査部門の責任で行う |
用語
- 漏えい等報告
- 個人データの漏えい・滅失・毀損またはそのおそれが生じたとき、個人情報保護委員会へ行う報告。要配慮個人情報、財産的被害のおそれ、不正の目的による行為、1,000人超の4類型が対象。
- 速報と確報
- 速報は事態を知った後、速やかに(発覚から概ね3〜5日以内が目安)、その時点で判明している内容を報告するもの。確報は原則30日以内(不正の目的による類型は60日以内)に調査結果をまとめて報告する。
- 本人への通知
- 漏えい等の事態を本人に知らせる義務。事態の状況に応じて速やかに行う。連絡先不明などで通知が困難なときは、公表や問合せ窓口の設置といった代替措置で代えることができる。
- サイバーセキュリティ経営ガイドライン
- 経済産業省とIPAが公開する経営者向けの指針。経営者が認識すべき3原則と、担当役員に指示すべき重要10項目からなり、体制整備・委託先管理・緊急対応体制などを求めている。
- 内部統制
- 業務が適正に行われることを確保するために組織に組み込む仕組み。職務分掌、相互牽制、承認と記録、ITへの対応などからなり、整備と運用の責任は経営者にある。
- システム監査人の独立性
- 被監査部門と利害関係を持たない外観上の独立性と、公正・客観的に判断する精神上の独立性。自分が開発・運用に関与したシステムを監査することはできない(自己監査の禁止)。
- 監査証跡
- 処理がいつ、誰によって、どのように行われたかを後から追跡できる記録。ログ、伝票、承認履歴などが該当し、監査人が事実を確かめる客観的な証拠になる。
- フォローアップ
- 監査報告書で指摘した事項について、改善が実施されたかを後から確認する活動。改善の実施責任は被監査部門にあり、監査人は状況を確かめて必要なら再度助言する。
例題
例題:不正アクセスにより顧客500人分のメールアドレスが外部に流出したおそれがある。報告は必要か。
答えと考え方 必要。人数は1,000人以下だが、不正の目的をもって行われたおそれがある事態に当たるため報告対象。速報を速やかに出し、確報は60日以内となる。
例題:情報システム部門で運用を担当していた人が、異動後すぐに同じシステムの監査を担当してよいか。
答えと考え方 適切ではない。自分が運用に関与したシステムを監査することになり、自己監査の禁止に反して独立性が保てない。別の監査人が担当すべき。
出典・根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/マネジメント(システム監査)/個人情報保護法(漏えい等の報告・本人への通知)/個人情報保護委員会 公表資料/サイバーセキュリティ経営ガイドライン(経済産業省・IPA)
確認問題(25問)
四肢択一。「正解と解説」を開くと、正解の理由と他の選択肢が違う理由を確認できます。
問1|感染時の初動
業務用PCでウイルス対策ソフトが「マルウェアを検出した」と警告を表示し、動作も不安定になっている。利用者が最初に行うべきことはどれか。
- LANケーブルを抜く、無線LANをオフにするなどしてPCをネットワークから切り離す
- PCの電源ボタンを長押しして、ただちに電源を切って停止させる
- ウイルス対策ソフトの検出履歴と警告のログをすべて削除して、警告の表示が出ないようにする
- 自分でインターネットを検索して駆除ツールを探し、ダウンロードして実行し自力で駆除する
正解と解説
正解:A. LANケーブルを抜く、無線LANをオフにするなどしてPCをネットワークから切り離す感染が疑われる端末は、社内の他の端末やサーバへ被害が広がるのを止めることが最優先なので、まずネットワークから切り離す。電源を切るとメモリ上の情報など揮発性の証拠が消えて原因究明ができなくなるため不適切。ログの削除は証拠の破壊であり、絶対に行ってはならない。自分だけで駆除しようとする行為も、判断を誤って被害を広げ、報告が遅れる原因になる。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(情報セキュリティインシデント管理)
問2|電源の扱い
マルウェア感染が疑われる端末について、電源を切らずにネットワークから切り離すよう定めている理由として最も適切なものはどれか。
- 電源を切ると、その動作を合図にマルウェアが社内ネットワークへ自動的に拡散してしまうため
- メモリ上のデータや通信状態など、電源を切ると消えてしまう揮発性の情報を原因究明のために残すため
- 電源を切ると、ハードディスク上のファイルがすべて暗号化されてしまうため
- 電源を切ると、ウイルス対策ソフトの定義ファイルが初期化されてしまうため
正解と解説
正解:B. メモリ上のデータや通信状態など、電源を切ると消えてしまう揮発性の情報を原因究明のために残すためメモリ上に展開された不正プログラムや確立中の通信といった揮発性データは、電源を切った瞬間に失われる。これらは侵入経路や影響範囲を突き止める重要な手掛かりなので、電源は入れたままネットワークだけを切り離す。ファイルが暗号化される、定義ファイルが初期化される、電源断で拡散するといった事実はなく、いずれも誤り。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(情報セキュリティインシデント管理)
問3|事象と事故
JIS Q 27000における情報セキュリティ事象と情報セキュリティインシデントの関係の説明として、最も適切なものはどれか。
- 事象は組織の外部からの攻撃によって起こる出来事だけを指し、インシデントは内部の人間による規程違反によって起こる出来事だけを指す
- 事象とインシデントは同義であり、報告書に書くときの呼び方が違うだけである
- 事象はセキュリティに関係する出来事の発生を示すもので、そのうち事業運営を危うくし情報セキュリティを脅かす可能性が高いものがインシデントである
- インシデントは日常的に発生する軽微な出来事のことで、そのうち被害額が大きく経営層への報告が必要になるものだけを事象と呼んで区別する
正解と解説
正解:C. 事象はセキュリティに関係する出来事の発生を示すもので、そのうち事業運営を危うくし情報セキュリティを脅かす可能性が高いものがインシデントである事象(イベント)はアラートや不審な通信のように、まだ被害かどうか分からない出来事を含む広い概念で、調査の結果、事業運営を危うくし情報セキュリティを脅かす可能性が高いと判断されたものがインシデントになる。被害額で区別する定義ではなく、外部攻撃と内部違反という分け方でもない。呼び方の違いでもなく、両者は包含関係にある別の概念である。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(情報セキュリティインシデント管理)/JIS Q 27000(情報セキュリティ事象・インシデントの定義)
問4|対応の流れ
インシデント対応の段階を、一般的な順序に並べたものはどれか。
- 検知・受付 → 分析・調査 → 再発防止 → 初動(トリアージ)→ 封じ込め・復旧 → 報告
- 初動(トリアージ)→ 検知・受付 → 封じ込め・復旧 → 再発防止 → 分析・調査 → 報告
- 分析・調査 → 検知・受付 → 報告 → 初動(トリアージ)→ 再発防止 → 封じ込め・復旧
- 検知・受付 → 初動(トリアージ)→ 分析・調査 → 封じ込め・復旧 → 報告 → 再発防止
正解と解説
正解:D. 検知・受付 → 初動(トリアージ)→ 分析・調査 → 封じ込め・復旧 → 報告 → 再発防止インシデントはまず窓口で受け付け、影響範囲と緊急度を見積もるトリアージで優先順位を決め、原因や範囲を調べたうえで拡大を止めて復旧し、関係者へ報告して、最後に根本原因への恒久対策(再発防止)を行う。再発防止を分析より先に置く、トリアージを検知の前に置く、分析を受付の前に置くといった順序はいずれも成り立たない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(情報セキュリティインシデント管理)
問5|開封後の対応
取引先を装ったメールの添付ファイルを開いてしまい、開いた直後に何も起こらなかったが不安になった。この従業員が最初に行うべきことはどれか。
- 端末をネットワークから切り離したうえで、上長と情報セキュリティ担当(CSIRT)へただちに報告する
- 本当に不審なメールかどうかを確かめるため、送信元のアドレスにメールで問い合わせ、返信が来るまで待ってみる
- 念のためもう一度その添付ファイルを開いてみて、内容に異常がないかどうかを自分の目で最後まで細かく確認する
- 添付ファイルを開いた後も特に何も起こらなかったので、しばらく様子を見て、異常が出てから窓口へ報告する
正解と解説
正解:A. 端末をネットワークから切り離したうえで、上長と情報セキュリティ担当(CSIRT)へただちに報告する添付ファイルを開いた時点で感染の可能性があるため、拡大を防ぐ切り離しと、決められた窓口への即時報告が最初に行うべき行動になる。攻撃メールへの返信はメールアドレスが使われていることを攻撃者に教えることになり不適切。開き直す行為は被害を確実にするだけで意味がない。異常が出るまで待つのは発覚を遅らせ、被害を広げる。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(情報セキュリティインシデント管理)
問6|トリアージ
インシデント対応におけるトリアージの説明として、最も適切なものはどれか。
- 復旧した後に業務が正常な状態に戻ったことを、利用部門の担当者に一つずつ確認してもらうこと
- 受け付けた事案の影響範囲と緊急度を短時間で見積もり、対応の優先順位と担当を決めること
- 収集した証拠が途中で改ざんされていないことを、ハッシュ値を用いて確認したうえで記録すること
- インシデントの根本原因を時間をかけて特定し、恒久的な再発防止策を決定して実施していくこと
正解と解説
正解:B. 受け付けた事案の影響範囲と緊急度を短時間で見積もり、対応の優先順位と担当を決めることトリアージは初動の段階で、限られた人手をどこに割り当てるかを決めるための優先順位付けである。ハッシュ値による確認は証拠保全の作業、根本原因の特定と恒久対策は分析・調査から再発防止にかけての活動、復旧確認は復旧段階の作業であり、いずれもトリアージそのものではない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(情報セキュリティインシデント管理)
問7|誤送信
顧客名簿を添付したメールを、宛先を間違えて社外の別の会社へ送信してしまったことに気づいた。最初に行うべきことはどれか。
- 自分の送信済みトレイから当該のメールを削除したうえで、送信した記録が社内に一切残らないような状態にする
- 顧客に迷惑がかかるといけないので、上長へ伝えるよりも先に、まず顧客全員に対して電話で謝罪の連絡を入れる
- 事実(宛先・送信時刻・添付内容)を記録したうえで、上長と情報セキュリティ責任者へただちに報告する
- 自分で相手先に電話をかけて事情を説明し、削除を約束してもらえたらこの件は社内には特に報告しないでおく
正解と解説
正解:C. 事実(宛先・送信時刻・添付内容)を記録したうえで、上長と情報セキュリティ責任者へただちに報告する個人データの漏えいに当たり得る事案であり、監督官庁への報告や本人への通知の要否は組織として判断する必要があるため、まず事実を記録して報告するのが正しい。相手への連絡は必要だが報告を省く理由にはならない。送信記録の削除は証拠隠滅であり、事実確認も報告もできなくなる。顧客への連絡は範囲と内容を組織で決めてから行う。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(情報セキュリティインシデント管理)
問8|問題管理
インシデント管理と問題管理の違いの説明として、最も適切なものはどれか。
- インシデント管理は根本原因の究明と再発防止を目的とし、問題管理は暫定的な回避策の適用を目的とする
- インシデント管理は情報セキュリティに関する事案だけを扱い、問題管理はシステムの障害だけを扱うという違いである
- インシデント管理は経営層が行い、問題管理は利用部門が行うという、担当者の違いである
- インシデント管理はサービスの早期復旧を目的とし、問題管理は根本原因の究明と再発防止を目的とする
正解と解説
正解:D. インシデント管理はサービスの早期復旧を目的とし、問題管理は根本原因の究明と再発防止を目的とするインシデント管理の主眼は、暫定的な回避策でもよいので業務やサービスをできるだけ早く元に戻すこと。問題管理は、その裏で根本原因を突き止め、恒久対策によって再発を防ぐことを目的とする。目的が逆になっている選択肢、対象範囲の違いとする選択肢、担当者の違いとする選択肢はいずれも誤りである。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理/マネジメント(サービスマネジメント:インシデント管理・問題管理)
問9|紛失時対応
顧客情報を保存した貸与ノートPCを外出先で紛失したことに気づいた。この社員が最初に行うべきことはどれか。
- 紛失に気づいた時刻と状況を控え、ただちに上長と情報セキュリティ担当へ連絡する
- 見つかる可能性があるので、当日は自力で探し、翌朝までに見つからなければ報告する
- まず最寄りの警察に遺失届を出し、社内には結局見つからなかった場合にだけ報告する
- 個人の判断で顧客に連絡し、情報が漏れる可能性があることを先に伝える
正解と解説
正解:A. 紛失に気づいた時刻と状況を控え、ただちに上長と情報セキュリティ担当へ連絡する紛失は情報漏えいにつながる事案であり、遠隔ロックや回線停止、報告義務の判断など組織でしか打てない手があるため、気づいた時点ですぐ社内へ連絡する。自力で探して報告を遅らせるのは被害を広げる典型例。遺失届も必要だが社内報告を後回しにする理由にはならない。顧客への連絡は組織として内容を決めてから行う。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(情報セキュリティインシデント管理)
問10|痕跡発見
サーバのログを点検していた担当者が、深夜に管理者アカウントで何度もログイン試行が行われ、一度成功している記録を見つけた。最初に行うべきことはどれか。
- 攻撃元とみられるIPアドレスに自分から接続し、相手のシステムを調べて反撃の準備をする
- 該当するログを保全(上書きされないよう保存)したうえで、CSIRTと上長へ報告する
- 紛らわしいので、該当するログの行を削除して見やすく整理しておく
- とりあえずサーバを初期化し、バックアップから元に戻したうえで通常どおり業務を継続する
正解と解説
正解:B. 該当するログを保全(上書きされないよう保存)したうえで、CSIRTと上長へ報告するログは侵入経路と影響範囲を示す唯一の手掛かりであり、上書きや削除で失われる前に保全し、組織として対応を決めるために報告するのが最初の行動になる。ログの削除は証拠の破壊。原因不明のまま初期化すると証拠も消え、同じ経路で再び侵入される。相手のシステムを調べる行為は不正アクセスとなるおそれがあり、行ってはならない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(情報セキュリティインシデント管理)
問11|証拠保全
ディジタルフォレンジックスにおける証拠保全の進め方として、最も適切なものはどれか。
- 分析の妨げになる不要なファイルを先に削除し、対象を絞ってから複製を作成する
- 調査に時間がかかるため、担当者が交代しながら記録を残さずに作業を進める
- 対象ディスクの複製を作成し、ハッシュ値で同一性を示したうえで、複製に対して分析を行う
- 対象ディスクの原本を直接操作して分析し、必要なファイルだけを取り出して保存する
正解と解説
正解:C. 対象ディスクの複製を作成し、ハッシュ値で同一性を示したうえで、複製に対して分析を行う原本を操作すると内容や日時が変化して証拠としての価値が失われるため、複製を作り、ハッシュ値によって原本と同一であることを示したうえで複製を分析する。原本の直接操作、事前のファイル削除はいずれも証拠を損なう。また、誰が・いつ・何をしたかという取扱いの記録は証拠の連鎖を示すために不可欠で、記録を残さない運用は認められない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(情報セキュリティインシデント管理)
問12|CSIRT
社内に設置するCSIRTの役割として、最も適切なものはどれか。
- 情報システムの開発を請け負い、セキュリティ機能の設計と実装、および導入した後の保守までを一貫して担当する
- 社員の勤務状況を常時監視し、就業規則に違反した者を懲戒処分にする
- 自社の情報システムを監査して、独立した立場から経営者に監査報告書を提出し、改善を提言する役割を担う
- インシデントの報告を一つの窓口で受け付け、トリアージと対応方針の決定、社内外との連絡・調整を行う
正解と解説
正解:D. インシデントの報告を一つの窓口で受け付け、トリアージと対応方針の決定、社内外との連絡・調整を行うCSIRTはインシデント対応の司令塔で、受付・トリアージ・対応調整・報告・外部機関との連携を担う。システムの設計や実装は開発部門の役割で、CSIRTの本務ではない。勤怠の監視や懲戒は人事の領域。独立した立場での監査はシステム監査人の役割であり、対応の当事者であるCSIRTとは立場が異なる。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(CSIRT・組織体制・インシデント管理)
問13|CSIRTとSOC
CSIRTとSOCの役割の違いの説明として、最も適切なものはどれか。
- SOCはログやアラートの常時監視によって攻撃の兆候を検知・分析し、CSIRTは検知された事案の対応方針を決めて社内外の調整を行う
- SOCはインシデントが発生した後の復旧作業だけを担当し、CSIRTは平時のログやアラートの常時監視だけを担当して対応の調整からは外れる
- SOCは経営層への報告と広報対応を担い、CSIRTは機器の設定変更だけを担う
- SOCは自社が提供する製品の脆弱性に対応し、CSIRTは社外からの問合せ窓口だけを担う
正解と解説
正解:A. SOCはログやアラートの常時監視によって攻撃の兆候を検知・分析し、CSIRTは検知された事案の対応方針を決めて社内外の調整を行うSOCの中心は検知と分析、CSIRTの中心は検知された事案への対応の決定と調整である。監視と対応が入れ替わっている選択肢、SOCに経営報告や広報を割り当てる選択肢は役割が逆または過大。自社製品の脆弱性に対応するのはPSIRTであり、SOCの役割ではない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(CSIRT・組織体制・インシデント管理)
問14|PSIRT
PSIRTの説明として、最も適切なものはどれか。
- 業界単位で会員となる企業が脅威の情報を持ち寄り、分析した結果を会員企業の間で広く共有する組織
- 自社が提供する製品やサービスの脆弱性情報を受け付け、修正版の提供や顧客への告知を行うチーム
- 自社の社内ネットワークとサーバを24時間体制で常時監視し、通信の異常を早期に検知していくチーム
- 政府全体のサイバーセキュリティ戦略を立案し、各府省が守るべき統一的な基準を定めて公表する組織
正解と解説
正解:B. 自社が提供する製品やサービスの脆弱性情報を受け付け、修正版の提供や顧客への告知を行うチームPSIRTは製品セキュリティに責任を持つチームで、守る対象が自社内ではなく製品の利用者である点がCSIRTと異なる。社内ネットワークの常時監視はSOC、政府全体の戦略立案は内閣官房の国家サイバー統括室(NCO。2025年7月にNISCから改組)、業界単位の情報共有組織はISACであり、いずれもPSIRTの説明ではない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(CSIRT・組織体制・インシデント管理)
問15|外部機関
インシデントの報告を受け付け、関係者間の調整や海外のCSIRTとの連携、注意喚起の発信を行っている国内の組織はどれか。
- ISMS-AC
- 個人情報保護委員会
- JPCERT/CC
- NISC
正解と解説
正解:C. JPCERT/CCJPCERT/CCはインシデント報告の受付、関係者間の調整、海外CSIRTとの連携、注意喚起の発信を行う組織である。NISC(内閣サイバーセキュリティセンター)は政府の司令塔として国の戦略や基準を定める立場で、2025年7月に内閣官房の国家サイバー統括室(NCO)へ改組された。ISMS-ACはISMS認証の認定を行う機関。個人情報保護委員会は個人情報保護法にもとづく監督機関であり、個人データの漏えい等報告の提出先になる。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(CSIRT・組織体制・インシデント管理)
問16|共有の枠組
J-CRATの活動の説明として、最も適切なものはどれか。
- 参加組織が持ち寄った標的型攻撃の情報を匿名化して共有し、他組織の早期の気づきにつなげる
- 脆弱性の対策情報を集約し、利用者向けにポータルサイトで公表する
- 情報セキュリティマネジメントシステムの認証機関を認定する
- 標的型攻撃の被害が疑われる組織からの相談を受け、被害の拡大防止と早期の対処を支援する
正解と解説
正解:D. 標的型攻撃の被害が疑われる組織からの相談を受け、被害の拡大防止と早期の対処を支援するJ-CRAT(サイバーレスキュー隊)は、標的型攻撃の被害が疑われる組織を支援し、攻撃の連鎖を断ち切って被害の拡大を防ぐ活動である。参加組織間で情報を共有する枠組みはJ-CSIP、対策情報を公表するポータルはJVN、認証機関の認定はISMS-ACの役割であり、いずれも別のものである。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(CSIRT・組織体制・インシデント管理)
問17|脆弱性届出
自社が利用しているソフトウェア製品に未公表の脆弱性を発見した。情報セキュリティ早期警戒パートナーシップにもとづく取扱いとして、最も適切なものはどれか。
- IPAへ脆弱性関連情報を届け出て、JPCERT/CCによる開発者との調整と公表を待つ
- 利用者に危険を知らせるため、脆弱性の詳細と再現手順をただちにSNSで公開する
- 実際に悪用できるかどうかを確かめるため、他社が公開している同じ製品のサーバで試してみる
- 自社に影響がなければ、誰にも知らせず社内だけで対策をして終わりにする
正解と解説
正解:A. IPAへ脆弱性関連情報を届け出て、JPCERT/CCによる開発者との調整と公表を待つ脆弱性関連情報はIPAが届出を受け付け、製品の脆弱性についてはJPCERT/CCが開発者との調整や公表日の設定を行い、対策情報はJVNで公表される。修正前に詳細を公開すると攻撃に悪用されるため不適切。他社のシステムで試す行為は不正アクセス禁止法に触れるおそれがある。放置は利用者全体の被害につながる。
根拠:情報セキュリティ早期警戒パートナーシップ(IPA・JPCERT/CC)/IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理
問18|SIEM
SIEMの説明として、最も適切なものはどれか。
- 重要データを遠隔地の拠点に複製しておき、災害が起きたときも短時間で業務を再開して継続できるようにする仕組みである
- 各種機器やソフトウェアのログを一元的に集約し、相関分析によって単体のログでは気づけない攻撃の兆候を検知する
- 端末の利用者に対して、パスワードの定期的な変更と、他のサービスとの使い回しの禁止を強制的に適用する仕組みである
- 通信内容を暗号化し、経路上で盗聴されても内容が読めないようにする仕組みである
正解と解説
正解:B. 各種機器やソフトウェアのログを一元的に集約し、相関分析によって単体のログでは気づけない攻撃の兆候を検知するSIEMはログの集約と相関分析によって検知を行う仕組みで、SOCの中核となる道具である。パスワードの変更強制はアカウント管理の機能、通信の暗号化はTLSなどの技術、遠隔地への複製はバックアップや事業継続の対策であり、いずれもSIEMの説明ではない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(CSIRT・組織体制・インシデント管理)
問19|机上訓練
情報セキュリティインシデントに備えた机上訓練(テーブルトップ演習)の説明として、最も適切なものはどれか。
- 実際にシステムを停止させたうえで、復旧作業を本番環境で手順どおりに行い、所要時間を計測して記録する訓練である
- 想定した被害の場面を紙上で示し、関係者が集まって判断や連絡の流れを追いながら手順の抜けを洗い出す訓練である
- 利用者に訓練用のメールを一斉に送り、開封した人数と窓口へ報告した人数をそれぞれ数えて集計する形式の訓練である
- 外部の専門家が実際に攻撃を仕掛け、システムに侵入できるかどうかを試したうえで、その結果を報告する形式の検査である
正解と解説
正解:B. 想定した被害の場面を紙上で示し、関係者が集まって判断や連絡の流れを追いながら手順の抜けを洗い出す訓練である机上訓練は、想定した被害のシナリオを紙上で提示し、関係者が集まって「誰が何を判断し、どこへ連絡するか」を順に追うことで、手順書の抜けや役割の重なりを見つける訓練である。本番環境を止めて行うのは実地の復旧訓練、訓練用メールを送るのは標的型攻撃メール訓練、実際に攻撃を試すのはペネトレーションテストであり、いずれも机上訓練ではない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(教育・訓練)
問20|漏えい発覚
営業部門の担当者が、顧客の個人データを含むファイルが外部に流出した可能性のある事象に気づいた。この担当者が最初に行うべきことはどれか。
- 自部門だけで調査を進め、漏えいが確実だと分かった段階になって初めて社内へ報告する
- 個人情報保護委員会へ担当者個人の名前で直接電話して事情を伝え、その指示を受けてから社内の上長に報告する
- 流出の有無が確定していないので、対象となりそうな顧客に個別に問い合わせて確認する
- 社内規程で定められた報告ルートに従い、個人情報保護管理者や情報セキュリティ責任者へただちに報告する
正解と解説
正解:D. 社内規程で定められた報告ルートに従い、個人情報保護管理者や情報セキュリティ責任者へただちに報告する漏えい等の報告や本人への通知は事業者として行うものであり、担当者はまず社内の報告ルートで責任者へ上げるのが正しい。漏えいのおそれの段階でも報告対象になり得るため、確定を待つのは対応を遅らせる。委員会への報告は事業者として行うもので個人が先走るものではない。顧客への問合せは、かえって混乱と不安を招く。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務(個人情報保護法:漏えい等の報告・本人への通知)/個人情報保護委員会 公表資料
問21|速報と確報
個人データの漏えい等について、個人情報保護委員会への報告に関する記述として、最も適切なものはどれか。
- 速報は事態を知った後に速やかに行い、確報は原則30日以内(不正の目的をもって行われたおそれがある事態は60日以内)に行う
- 調査が終わって原因と影響範囲が確定するまでは速報も確報も行う必要はなく、確定した後にまとめて一度だけ報告する
- 速報と確報の区別はなく、事態を知った日から1年以内にまとめて一度報告する
- 報告は書面でのみ受け付けられており、事態を知った日から3か月以内に個人情報保護委員会へ提出する
正解と解説
正解:A. 速報は事態を知った後に速やかに行い、確報は原則30日以内(不正の目的をもって行われたおそれがある事態は60日以内)に行う報告は2段階で、まず判明している範囲を速やかに速報として提出し(発覚から概ね3〜5日以内が目安とされる)、その後、原則30日以内、不正の目的による類型は60日以内に確報を提出する。調査完了まで報告しないという扱いは認められない。1年以内や3か月以内といった期限、書面限定という制限も誤りである。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務(個人情報保護法:漏えい等の報告・本人への通知)/個人情報保護委員会 公表資料
問22|報告の対象
個人データの漏えい等のうち、個人情報保護委員会への報告が義務付けられる事態に該当しないものはどれか。
- 外部からの不正アクセスによって、保有する個人データが外部へ持ち出されたおそれがある事態
- 社内限りの製品開発資料を誤って外部へ送信したが、個人データは含まれていなかった事態
- 従業員の病歴などの要配慮個人情報が含まれる個人データが、外部へ漏えいしてしまった事態
- クレジットカード番号を含む個人データが漏えいし、不正利用による財産的被害が生じるおそれがある事態
正解と解説
正解:B. 社内限りの製品開発資料を誤って外部へ送信したが、個人データは含まれていなかった事態報告義務の対象は個人データの漏えい等であり、個人データを含まない資料の誤送信は対象外である(社内の管理上は当然に報告すべき事案ではある)。要配慮個人情報を含む事態、財産的被害のおそれがある事態、不正の目的をもって行われたおそれがある事態は、いずれも4類型に該当し報告が必要になる。なお本人の数が1,000人を超える事態も対象である。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務(個人情報保護法:漏えい等の報告・本人への通知)/個人情報保護委員会 公表資料
問23|本人通知
個人データの漏えい等が生じたときの本人への通知に関する記述として、最も適切なものはどれか。
- 個人情報保護委員会への報告を期限内に行えば、本人への通知は一律に不要となる
- 本人への通知は、個人情報保護委員会へ確報を提出して内容の確認を受けた後でなければ行ってはならない
- 事態の状況に応じて速やかに通知するが、連絡先が分からないなど通知が困難な場合は、公表や問合せ窓口の設置といった代替措置をとることができる
- 本人への通知はあくまで努力目標にすぎず、通知を行わないことを社内の規程であらかじめ決めておけば、公表や問合せ窓口の設置も含めて何も行わずに済ませられる
正解と解説
正解:C. 事態の状況に応じて速やかに通知するが、連絡先が分からないなど通知が困難な場合は、公表や問合せ窓口の設置といった代替措置をとることができる本人への通知は義務であり、事態の状況に応じて速やかに行う。連絡先不明などで通知が困難なときは、本人の権利利益を保護するために必要な代替措置(公表、問合せ窓口の設置など)で代えることが認められている。社内の決めごとで免除されるものではなく、委員会への報告と本人通知は別の義務である。確報を待つ必要もない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務(個人情報保護法:漏えい等の報告・本人への通知)/個人情報保護委員会 公表資料
問24|監査人の独立
システム監査人の独立性に関する記述として、最も適切なものはどれか。
- 監査人は、被監査部門の一員として日常業務を担当しながら、その部門を監査できる
- 監査人は、指摘した事項について自ら改善作業を実施し、その結果を自分で確認しなければならない
- 監査人は、経営者から独立していなければならず、監査報告書を経営者に提出してはならない
- 監査人は、自らが設計・開発・運用に関与した情報システムを監査してはならない
正解と解説
正解:D. 監査人は、自らが設計・開発・運用に関与した情報システムを監査してはならない監査人には被監査部門と利害関係を持たない外観上の独立性と、公正・客観的に判断する精神上の独立性が求められ、自分が関与したシステムを監査する自己監査は禁止される。被監査部門の業務を兼ねることも同じ理由で認められない。監査人は助言・勧告を行う立場で、対策の実施は被監査部門の責任。監査報告書は経営者に提出するものであり、提出禁止という記述も誤り。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A マネジメント(システム監査)/システム監査基準
問25|監査の手順
システム監査の進め方に関する記述として、最も適切なものはどれか。
- 監査計画を策定し、予備調査で概要を把握したうえで本調査を行い、評価・結論を経て報告書を提出し、その後フォローアップで改善状況を確認する
- 監査報告書を経営者に提出した時点で監査は完結するため、指摘した事項について改善が行われたかどうかを後から確認するフォローアップは省略する
- 本調査を先に行って事実を集めてから、その内容に合わせて監査計画と監査手続を後から作成する
- 監査人の心証を重視するため、監査証跡などの客観的な証拠を集める作業は省く
正解と解説
正解:A. 監査計画を策定し、予備調査で概要を把握したうえで本調査を行い、評価・結論を経て報告書を提出し、その後フォローアップで改善状況を確認するシステム監査は計画から始まり、予備調査で対象の概要と論点を把握し、本調査で監査証跡を集めて評価し、報告書で指摘と改善提言を伝え、フォローアップで改善状況を確認する流れをとる。報告で終わりにするのは誤り。計画を後から作るのは監査の目的や範囲が定まらず成り立たない。監査は客観的な証拠にもとづくもので、心証だけで結論を出してはならない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A マネジメント(システム監査)/システム監査基準
演習:この章の問題を解く
ランダム出題の演習ツールです(JavaScript が有効な場合に動きます)。上の「確認問題」はそのままでもすべて読めます。
※ 解説は学習用の情報提供です。最新の出題範囲・制度は必ずIPAの公式発表をご確認ください。
※ 出題はIPA公開のシラバスVer.4.1(2025年4月17日適用)に沿った仮の宿 学習室のオリジナル問題です。試験制度・実施要項はIPAの公式発表をご確認ください(2027年度春ごろに新試験制度へ移行予定)。