仮の宿 学習室

情報セキュリティマネジメント INFORMATION SECURITY MANAGEMENT

情報セキュリティ対策

講義 5 本・確認問題 45 問 | 本試験では「科目A 重点分野」(42問)の一部 | 最終更新 2026-09-24

この章で学ぶこと
目次
  1. 人的対策(教育・契約・入退社の手続)
  2. 技術的対策と多層防御(入口・内部・出口)
  3. 物理的対策と持出し・持込みの管理
  4. アクセス権とログの運用、情報漏えい対策
  5. 利用者としての実践(今日からできる対策)
  6. 確認問題(45問)
  7. 演習ツール

1. 人的対策(教育・契約・入退社の手続)

どんなに高価な機器を入れても、扱う人が油断すれば情報は漏れます。教育・契約・手続という人的対策を、時期ごとに整理します。

情報セキュリティ対策は、大きく人的対策・技術的対策・物理的対策の三つに分けて考えます。人的対策とは、人の行動をあるべき方向へ向けるための対策で、教育と啓発、契約や規程による約束事、入社・異動・退職といった節目の手続がその中心です。情報セキュリティリーダーの仕事は機器の設定よりも、この人的対策を回し続けることに重心があります。

教育は、相手によって伝えるべきことが変わります。新入社員には、まず自社の情報セキュリティ方針と、業務で守るべき規程(持出しの申請、パスワードの扱い、SNSでの発信)を、業務を始める前に伝えます。管理職には、部下の権限を承認する立場としての責任、部下の様子の変化への気づき、インシデント発生時に報告を受けてエスカレーションする役割を伝えます。全社員には、最新の攻撃の手口と、自社で実際に起きた事例(誰が悪いかではなく、どこで防げたか)を、年1回など定期的に繰り返します。一度やって終わりにせず、繰り返すことが効果を生みます。

標的型攻撃メール訓練は、業務を装った訓練用メールを従業員に送り、開封や添付ファイルの実行、リンクのクリックがどれくらい起きるかを測る訓練です。目的は開封した人を責めることではなく、あやしいと思ったときに『開かない』『すぐ報告する』という行動を体に覚えさせることと、報告の窓口と経路が実際に機能するかを確かめることにあります。訓練の結果は個人の処罰に使わず、組織全体の傾向として教育の改善につなげます。開封率だけでなく報告率を指標にするのが良い訓練です。

約束事は文書で結びます。従業員とは入社時に秘密保持契約(NDA)を結び、退職後も一定期間は秘密を守る義務が続くことを明示します。アルバイトや派遣社員も、雇用形態にかかわらず情報に触れる以上は同じ教育と誓約が必要です。委託先には、契約書に秘密保持、再委託の可否と条件、事故時の報告義務、契約終了時のデータ返却または消去を定め、自社と同等の管理水準を求めます。契約を結んだら終わりではなく、報告書の確認や訪問などで実施状況を確かめます。

節目の手続では、入社時に必要最小限の権限を付与し、異動時には旧部署の権限を必ず削除してから新部署の権限を与えます。追加だけを繰り返すと、長く勤めた人ほど権限が積み上がる『権限の蓄積』が起き、内部不正や誤操作の被害を大きくします。退職時には、最終出社日までにアカウントの削除または無効化と、貸与したPC・スマートフォン・IDカード・鍵・書類の回収を行い、秘密保持義務が退職後も続くことを改めて確認します。退職者のアカウントが残っていると、外部から正規の利用者として侵入されても気づけません。

内部不正への備えでは、動機・機会・正当化という三つがそろうと不正が起きやすいと考えます。組織にできるのは主に『機会』を減らすことで、権限を絞る、一人だけで完結させない、ログを取得していることを従業員に周知する、といった対策が抑止として働きます。見られているという意識が生まれるだけで不正は減ります。逆に、監視していることを隠すと抑止にならず、後から発覚したときの不信も招くため、監視の目的と範囲は規程で明らかにして周知します。

人的対策を時期別に整理する(誰に・何を・なぜ)
時期主な対策ねらい
入社時方針と規程の説明、秘密保持契約(NDA)の締結、必要最小限の権限付与業務を始める前に守るべき線を示し、権限を絞って始める
在職中(全社員)定期教育、標的型攻撃メール訓練、事例の共有、注意喚起の掲示手口の変化に追随し、報告する行動を定着させる
在職中(管理職)権限承認の責任、部下の様子への気づき、報告を受けたときの対応の教育承認とエスカレーションの担い手を育てる
異動時旧部署の権限の削除、新部署の権限の付与、引継ぎ資料の扱いの確認権限の蓄積を防ぎ、必要な範囲だけに保つ
退職時アカウントの削除・無効化、貸与品(PC・IDカード・鍵・書類)の回収、秘密保持義務の再確認退職後の不正利用と持出しを防ぐ
委託先・派遣・アルバイト契約への秘密保持と再委託条件の明記、同等の教育と誓約、実施状況の確認自社と同じ水準を社外にも及ぼす
退職時に抜けやすい項目をチェックリストにする
退職手続チェックリスト(最終出社日までに完了させる)1. 業務システム・メール・クラウドサービスのアカウントを無効化する2. 共用ID・特権IDのパスワードを変更する(本人が知っている前提で)3. 入館用IDカード、鍵、社章を回収し、入退室権限を削除する4. 貸与したPC、スマートフォン、USBメモリ、記録媒体を回収する5. 業務データの引継ぎ先を決め、私物端末や個人アカウントに残していないか確認する6. 秘密保持義務が退職後も続くことを説明し、誓約書に署名を得る7. 上記の完了を人事部門と情報システム部門の双方で記録する

用語

人的対策
人の行動に働きかける対策の総称。教育・訓練、規程や契約による取決め、入社・異動・退職の手続、監視の周知による抑止などが含まれる。機器の導入では代えられない領域を担う。
標的型攻撃メール訓練
業務を装った訓練メールを従業員に送り、開封や報告の行動を確かめる訓練。処罰ではなく、開かない・すぐ報告するという行動の定着と、報告窓口が実際に機能するかの確認が目的。
秘密保持契約(NDA)
業務で知った秘密を外部に漏らさないことを約束する契約。従業員とは入社時に、取引先とは取引開始時に結ぶ。退職後や契約終了後も一定期間は義務が続くと定めるのが一般的。
権限の蓄積
異動のたびに権限を追加するだけで旧権限を削除しないため、本人の業務に不要な権限が積み上がる状態。最小権限の原則に反し、内部不正や誤操作の被害を広げるので、異動時の削除で防ぐ。
組織における内部不正防止ガイドライン
IPAが公開している、内部不正の防止と早期発見のための指針。経営者の関与、権限の管理、証拠となる記録の確保、退職者への対応、相談窓口の設置などを具体的に示している。
抑止
不正をしようとする気持ちを思いとどまらせる働き。ログを取得していることの周知、罰則の明示、監視カメラの設置などが該当し、実際に止める『予防』とは役割が異なる。

例題

例題:標的型攻撃メール訓練で開封率が前回より上がってしまった。まず何をすべきか。
答えと考え方 開封した人の氏名を公表したり処罰したりせず、どの部署でどんな件名に反応したのかを分析し、教育内容と注意喚起の出し方を見直す。あわせて報告率(あやしいと気づいて窓口に連絡した割合)も確認する。訓練は評価ではなく改善のための道具である。
例題:退職者のアカウントを『念のため3か月残す』と言われた。どう答えるか。
答えと考え方 残すなら無効化(ログインできない状態)にしたうえで、メールの転送先や引継ぎ担当者を決める。ログインできる状態で放置すると、本人以外に使われても正規の利用として記録されるため検知が難しく、退職時のアカウント処理は最終出社日までに行うのが原則だと説明する。
例題:委託先の担当者が『作業効率のため、一部を別の会社に手伝わせたい』と言ってきた。
答えと考え方 再委託は契約で可否と条件を定めているはずなので、まず契約内容を確認する。認める場合も、書面での事前承認、再委託先にも同等の秘密保持と管理水準を課すこと、責任は元の委託先が負うことを条件にする。担当者間の口頭の了解で進めさせてはならない。

出典・根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(人的セキュリティ対策・啓発活動)/JIS Q 27002(人的資源のセキュリティ)/IPA 組織における内部不正防止ガイドライン

2. 技術的対策と多層防御(入口・内部・出口)

ファイアウォールだけでは守れません。入口・内部・出口のどこで何を止めるのかという地図を持つと、対策の名前が意味を持って見えてきます。

ファイアウォール(FW)は、社内ネットワークとインターネットの境界に置き、通す通信と通さない通信を選り分ける仕組みです。基本となるパケットフィルタリングは、送信元と宛先のIPアドレス、ポート番号、プロトコルといったヘッダの情報を見て、あらかじめ決めたルールに従って許可または拒否します。ルールは上から順に評価され、最初に一致したルールが適用されます。そして最後には『どのルールにも一致しない通信はすべて拒否する』という暗黙の拒否を置くのが原則です。許可するものを列挙し、それ以外は通さないという考え方をホワイトリスト方式と呼びます。

ステートフルインスペクションは、通信の状態(コネクションの確立から終了までの流れ)を記憶し、内部から出ていった通信に対する応答パケットを動的に許可する方式です。一つ一つのパケットを独立に見るより安全で、戻りの通信のためにポートを広く開けておく必要がなくなります。外部に公開するWebサーバやメールサーバは、社内LANともインターネットともファイアウォールで隔てた緩衝地帯であるDMZに置きます。公開サーバが乗っ取られても、そこから社内LANへ直接入れないようにするためです。

境界だけでなく、守る対象ごとに専用の仕組みがあります。WAFはWebアプリケーションの前に置き、SQLインジェクションやクロスサイトスクリプティングのような、アプリの作りを狙う攻撃を通信の中身から見つけて遮ります。IDSは不正な通信や兆候を検知して知らせる装置、IPSは検知に加えてその通信を遮断する装置です。プロキシは社内から外部への通信を代理し、アクセス先の記録やURLフィルタリング・コンテンツフィルタリングによる制限を行います。EDRは、ネットワークではなくPCやサーバといった端末(エンドポイント)の動きを常時記録し、侵入された後のあやしい挙動を見つけて、隔離や調査を助けます。未知のファイルを隔離した環境で実際に動かして安全か確かめる仕組みがサンドボックスです。

対策は一つに頼らず重ねます。これが多層防御です。入口対策は、外からの侵入や不正なメールを入れないための対策で、FW、メールのフィルタリング、送信ドメイン認証(SPF・DKIM・DMARC)、アンチウイルスとパターンファイルの更新、サンドボックスなどが当たります。内部対策は、侵入されたことを前提に被害の広がりを抑える対策で、ネットワークの分割、権限の最小化、重要データの暗号化、ログの取得と監視、EDRによる挙動の検知、社内サーバへの多要素認証などです。出口対策は、盗んだ情報を外へ出させない、外部の指令サーバと通信させないための対策で、外向き通信のプロキシ経由の強制と記録、不審な宛先への通信遮断、DLPによる機密情報の送信検知、大量送信の検知などが当たります。

通信そのものを守る技術も欠かせません。WebアクセスはTLSで暗号化し、拠点間や在宅勤務からの接続にはVPNを使います。IPsecはIP層で暗号化と認証を行う仕組みで、拠点間接続によく使われます。無線LANでは暗号化方式の選択が重要で、WEPは解読方法が知られており使ってはいけません。現在はWPA2、より新しいものではWPA3を使います。このほか、社内に持ち込まれた端末をいったん別のネットワークに入れ、更新状況やウイルス対策の状態を確認してから社内に入れる検疫ネットワーク、機器やソフトウェアの状態を把握する資産管理ツール、社員が勝手に使うクラウドサービスの利用状況を可視化し統制するCASBも、管理者の道具として押さえておきます。

技術的対策の守備範囲の違い(何を見て、どこに置き、何が得意か)
対策主に見ているもの置く場所得意なこと
ファイアウォールIPアドレス・ポート番号・プロトコルネットワークの境界通してよい通信だけに絞る
WAFHTTP通信の中身(要求の内容)Webサーバの前Webアプリの脆弱性を狙う攻撃を防ぐ
IDS通信の内容や振る舞いの兆候監視対象のネットワーク攻撃の兆候を検知して知らせる
IPS通信の内容や振る舞いの兆候通信経路上検知した通信をその場で遮断する
プロキシ社内から外部へのアクセス先内部と外部の間アクセス先の記録と制限(URLフィルタ)
EDR端末内部の動作(プロセス・通信・変更)PC・サーバなどの端末侵入後のあやしい挙動の検知と隔離
ファイアウォールのルール表の例(上から順に評価し、最後の5番が暗黙の拒否に当たる)
番号  送信元          宛先            サービス    動作------------------------------------------------------1     社内LAN         DMZ:Webサーバ   TCP/443     許可2     社内LAN         インターネット  TCP/80,443  許可3     インターネット  DMZ:Webサーバ   TCP/443     許可4     インターネット  社内LAN         すべて      拒否5     すべて          すべて          すべて      拒否

用語

パケットフィルタリング
IPアドレス、ポート番号、プロトコルなどヘッダの情報を見て通信を許可・拒否するファイアウォールの基本方式。ルールは上から順に評価し、どれにも一致しない通信は暗黙の拒否で通さない。
ステートフルインスペクション
通信の状態を記憶し、内部から出ていった通信に対する応答パケットを動的に許可する方式。パケットを1個ずつ独立に判断する方式より安全で、戻り通信のためにポートをあらかじめ広く開けておく必要がない。
DMZ
インターネットからも社内LANからもファイアウォールで隔てた緩衝地帯のネットワーク。公開Webサーバやメールサーバを置き、外部からの通信はDMZまでにとどめて、これらが侵害されても社内LANへ直接侵入されないようにする。
WAF
Webアプリケーションの前段に置き、通信の中身を見てSQLインジェクションなどアプリの脆弱性を狙う攻撃を遮る仕組み。IPアドレスやポートしか見ないファイアウォールでは防げない攻撃を担当する。
IDS/IPS
IDSは不正な通信や攻撃の兆候を検知して管理者に知らせる装置。IPSは検知に加えてその通信を自動で遮断する装置。検知のみか遮断まで行うかが両者の違い。
EDR
PCやサーバなど端末の動作を常時記録し、侵入後のあやしい挙動を検知して、端末の隔離や原因調査を支援する仕組み。侵入を前提とする内部対策の代表で、入口で防ぐ製品とは役割が違う。
多層防御
入口・内部・出口など複数の段階に対策を重ね、一つ破られても被害が広がらないようにする考え方。単一の対策に依存しないことが要点で、入口対策だけでは侵入後に無防備になる。
DLP
Data Loss Preventionの略。あらかじめ定めた機密情報の特徴を手掛かりに、メール送信や外部媒体への書出しなど情報が外へ出る動きを検知・制限する仕組み。出口対策として使われる。
CASB
利用者とクラウドサービスの間に立ち、どのクラウドが誰にどう使われているかを可視化し、統一した方針で制御する仕組み。無断利用(シャドーIT)の把握と統制に用いる。
検疫ネットワーク
社内LANに接続しようとする端末を、いったん隔離したネットワークに入れ、OS更新やウイルス対策の状態を確認してから接続を許可する仕組み。基準を満たさない端末は修正後に接続させる。

例題

例題:上のルール表で、インターネット上の利用者が社内のファイルサーバ(社内LAN、TCP/445)へ接続しようとした。通信は許可されるか。
答えと考え方 許可されない。1番から順に見ると、1番と2番は送信元が社内LANなので一致しない。3番は宛先がDMZのWebサーバなので一致しない。4番で送信元がインターネット、宛先が社内LANに一致し、動作は拒否となる。仮に4番がなくても5番ですべて拒否されるため、いずれにせよ通らない。
例題:『入口対策はしているので内部対策は不要』という意見にどう答えるか。
答えと考え方 入口対策は侵入の確率を下げるだけで、ゼロにはできない。標的型攻撃のように利用者をだまして入ってくる手口では境界を素通りされる。侵入された後に被害を広げないための内部対策(権限の最小化、ネットワーク分割、ログ監視、EDR)と、情報を持ち出させない出口対策を重ねるのが多層防御の考え方だと説明する。
例題:サンドボックスと検疫ネットワークは何が違うか。
答えと考え方 サンドボックスは、あやしいファイルを隔離した環境で実際に動かして危険かどうかを判定する仕組みで、未知のマルウェア対策に使う。検疫ネットワークは、社内LANにつなごうとする端末を隔離したネットワークで検査し、OS更新やウイルス対策が基準を満たしてから接続させる仕組みで、対象は端末の状態である。

出典・根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(マルウェア対策・不正アクセス対策・技術的セキュリティ対策)/JIS Q 27002(通信のセキュリティ)

3. 物理的対策と持出し・持込みの管理

情報は建物の中にもあります。入退室、机の上、可搬媒体、紙。手で触れられる範囲を守るのが物理的対策です。

物理的対策は、情報資産が置かれている場所そのものを守る対策です。まず建物や部屋を重要度で区画に分けます。誰でも入れる受付、社員だけが入れる執務室、限られた担当者だけが入れるサーバ室、というように層を作り、奥へ行くほど厳しい認証を課します。区画の境目には施錠、IDカードによる入退室管理、生体認証などを置き、入退室の記録を残します。記録は入室と退室を対で残すことが重要で、いつ誰がどこにいたかを後から確かめられるようにします。

入退室管理でよく問われるのが共連れ(ピギーバック)です。正規の利用者が扉を開けた直後に、認証を受けていない人が一緒に入ってしまうことを指し、記録の上では一人しか入っていないことになるため危険です。対策としては、入退室を対で記録させるアンチパスバック(入室記録のない人は退室できない、退室記録のない人は再入室できないという制御)、一人ずつ通す構造の扉(サークルゲートやマントラップ)、警備員や監視カメラによる確認、そして『知らない人を一緒に通さない』という従業員教育を組み合わせます。技術と人の両方が要るところです。

執務室の中では、クリアデスクとクリアスクリーンを徹底します。クリアデスクは、離席時や退社時に書類や記録媒体を机の上に放置せず、施錠できる場所にしまうことです。クリアスクリーンは、離席時に画面をロックし、内容を見られないようにすることです。あわせて、ノートPCの盗難を防ぐセキュリティワイヤ、周囲からの視線を遮るのぞき見防止フィルタ、来客の動線を執務室から分けることなども有効です。ICカードなどについて、内部の情報を無理に読み出そうとすると壊れて読めなくなるといった、解析を難しくする性質を耐タンパ性といい、機器そのものの物理的な守りとして押さえておきます。

可搬媒体の管理は情報漏えい対策の要です。USBメモリやノートPCの持出しは、申請と承認を必要とし、いつ・誰が・何を・どこへ持ち出したかを台帳に記録します。持ち出すデータは暗号化し、必要最小限にとどめ、返却時には確実に消去します。持込みも同様に管理し、私物のUSBメモリを社内のPCに挿すことは、マルウェアの持込み経路になるため禁止するのが一般的です。利用しない機器のUSBポートを物理的または設定で塞ぐ方法もあります。紙媒体も情報資産です。重要な書類は施錠できるキャビネットに保管し、廃棄するときはシュレッダーや溶解処理を使います。裏紙としての再利用や、そのままごみ箱に捨てる行為は禁止します。オフィスの外に出したごみから情報を得る手口をスキャベンジング(ごみ箱あさり)といいます。

可用性を守る物理的対策も忘れてはいけません。停電で機器が止まらないようにする無停電電源装置(UPS)は、瞬時の停電を乗り切り、長い停電では機器を安全に停止させる時間を稼ぎます。長時間の停電に備えるなら自家発電装置が必要です。地震に備えて免震・耐震の構造にする、サーバラックを固定する、水害の恐れがある地階に重要機器を置かない、といった配置の判断も物理的対策に含まれます。

物理的対策と、それが主に防ぐ脅威
物理的対策主に防ぐ脅威補足
区画分け(受付・執務室・サーバ室)部外者の重要区画への侵入奥の区画ほど厳しい認証を課す
IDカード・生体認証による入退室管理なりすまし入室、記録の欠落生体認証はカードの貸し借りを防げる
アンチパスバック・一人ずつ通す扉共連れ(ピギーバック)教育と監視カメラを併用する
クリアデスク・クリアスクリーン書類の盗み見・持去り、画面ののぞき見離席時と退社時の習慣にする
セキュリティワイヤ・施錠キャビネットノートPCや書類の盗難持ち去りに時間をかけさせて抑止する
のぞき見防止フィルタ肩越しののぞき見(ショルダーハッキング)社外や公共の場での作業に有効
シュレッダー・溶解処理スキャベンジング(ごみからの情報収集)裏紙利用の禁止とあわせて運用する
UPS・自家発電装置・免震構造停電や地震による停止(可用性の喪失)可用性を守るのも情報セキュリティ対策
持出し台帳の例(いつ・何を・どこへ・暗号化の有無・誰が承認したかを残す)
申請日  媒体        持出先          暗号化  承認------------------------------------------------08-03   USBメモリ   A社(打合せ)   あり    課長08-05   ノートPC    自宅(在宅)    あり    課長08-07   紙資料      B社(提案)     -      部長

用語

共連れ(ピギーバック)
認証を受けた人が扉を開けた直後に、認証していない人が続いて入室してしまうこと。入退室記録と実際の在室者がずれるため、扉の構造・監視・教育を組み合わせて防ぐ。
アンチパスバック
入室記録のない利用者の退室を認めない(またはその逆を認めない)制御。入退室を対で記録させることで、共連れやIDカードの貸し借りを抑止する。
クリアデスク・クリアスクリーン
離席時や退社時に、書類や記録媒体を机上に放置せず施錠保管すること(クリアデスク)と、画面をロックして内容を見られないようにすること(クリアスクリーン)。
耐タンパ性
内部の情報を不正に読み出そうとしたり分解しようとしたりすると、動作しなくなる、情報が消えるなどして解析を困難にする性質。ICカードやセキュリティモジュールに求められる。
スキャベンジング
ごみ箱や廃棄物をあさって、書類や記録媒体から情報を得る手口。シュレッダーや溶解処理による確実な廃棄と、書類の裏紙利用の禁止が対策となる。
UPS(無停電電源装置)
停電時に一定時間だけ電力を供給し続ける装置。瞬時の停電では稼働を維持し、長い停電では機器を安全に停止させる時間を確保する。長時間の停電には自家発電装置が必要。

例題

例題:サーバ室の入退室記録に、入室だけあって退室のない社員がいた。何が疑われるか。
答えと考え方 退室時にカードをかざさずに他人と一緒に出た(共連れ)か、記録の運用が守られていない可能性がある。記録が対になっていないと在室者を把握できず、災害時の安否確認にも支障が出る。アンチパスバックの導入や、一人ずつ通す扉、教育の再徹底を検討する。
例題:私物のUSBメモリを業務PCに挿して資料を持ち帰ろうとしている同僚を見かけた。
答えと考え方 私物媒体の接続はマルウェアの持込みと情報の無断持出しの両方につながるため、規程で禁止されているのが通常である。その場で止め、必要な持出しであれば申請と承認を経て、会社が管理する暗号化された媒体を使うか、許可されたクラウド経由にするよう案内する。
例題:重要書類を捨てるとき、シュレッダーにかければ十分か。
答えと考え方 細かく裁断できるシュレッダーであれば通常は十分だが、特に機密性の高い書類は溶解処理を委託する方法もある。委託する場合は、回収から処理までの管理と処理証明書の受領を条件にする。裁断前の書類を回収箱に長く放置しないことも重要である。

出典・根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(物理的セキュリティ対策・情報漏えい対策)/JIS Q 27002(物理的及び環境的セキュリティ)

4. アクセス権とログの運用、情報漏えい対策

権限は与えるより見直すほうが難しく、ログは取るより守るほうが難しい。日々の運用で効く型を身につけます。

アクセス権の設計は、最小権限の原則とNeed-to-Knowの考え方から始めます。最小権限とは、業務に必要な最小限の権限だけを与えること、Need-to-Knowとは、知る必要のある人だけが情報にアクセスできるようにすることです。権限は職務や役割ごとに定義し、個人ごとに例外を積み上げないようにします。そして、与えた権限は必ず定期的に棚卸し(見直し)をします。異動や退職、プロジェクトの終了で不要になった権限が残っていないか、部門長など業務を分かる人が確認し、不要なものを削除します。棚卸しは年1回など時期を決めて実施し、実施した記録を残します。

システム管理者が使う特権ID(管理者権限を持つID)は、特に厳しく管理します。共用せず個人に割り当てる、やむを得ず共用する場合は使用の申請と承認を必要として貸出しと返却を記録する、使用時の操作ログを必ず取得する、パスワードを定期的に変更する、通常業務では特権IDを使わない、といった運用が求められます。承認する人と実行する人を分ける職務分掌も、内部不正を防ぐうえで効果があります。

ログは、何かが起きたときに事実を確かめる唯一の手掛かりです。誰がいつ何をしたかが分かるように、ログイン成功と失敗、重要データへのアクセス、権限の変更、管理者操作、外部への通信などを記録します。取得するだけでは足りず、改ざんや削除ができないように保護すること(書込み専用の領域や別のログサーバへの集約、アクセス権の制限)と、定期的に確認すること(見ていないログは抑止にも検知にもならない)が重要です。時刻がずれていると複数の機器のログを突き合わせられないため、時刻同期も欠かせません。保管期間は、法令や自社の規程、事故発覚までの時間差を考えて決め、期間中は消さない運用にします。

脆弱性への対応では、公開された修正プログラム(パッチ)を適用します。すべてを同時には適用できないため、優先順位を付けます。判断の材料は、外部に公開されているか、悪用が実際に確認されているか(実際の攻撃が観測されている脆弱性は最優先)、深刻度の評価、対象資産の重要度です。適用前に検証環境で影響を確かめ、適用できない事情がある場合は、通信を制限する、監視を強めるといった代替策(緩和策)を取ります。前提として、どの機器にどのソフトウェアが入っているかを把握する資産の棚卸しができていなければ、適用漏れは避けられません。

情報漏えいの原因として非常に多いのがメールの誤送信です。宛先の確認を送信前に声に出す、複数人に送るときは宛先が互いに見えないようBCCを使う、送信を数分保留して取り消せるようにする、大量の宛先には配信システムを使う、といった対策を組み合わせます。添付ファイルの扱いでは、パスワード付きZIPファイルを送り、そのパスワードを直後に別のメールで送る方式、いわゆるPPAPが長く使われてきましたが、問題が多い方式です。同じ経路で送るためメールを盗み見られれば両方とも入手される、宛先を間違えれば暗号化ファイルもパスワードも同じ誤った相手に届く、ZIPが暗号化されているとウイルス対策ソフトやゲートウェイが中身を検査できずマルウェアの侵入を許す、受信側の手間が大きい、といった点です。現在は、アクセス権を管理できるファイル共有サービスの利用や、S/MIMEなどによるメール自体の暗号化、TLSによる経路の暗号化に置き換えることが推奨されます。

クラウドサービスでは、設定ミスによる意図しない公開が大きな事故につながります。共有範囲を『リンクを知っている全員』や『インターネットに公開』にしたまま放置すると、検索エンジンから見つかることもあります。既定値のまま使わず、共有範囲を作成時に確認し、定期的に棚卸しします。従業員が会社の承認を得ずに使うクラウドサービスやアプリをシャドーITといい、管理の目が届かないため危険です。私物端末を業務に使うBYODを認める場合は、利用条件を規程で定め、MDM(モバイル端末管理)で画面ロックや暗号化を強制し、紛失時に遠隔からロックやデータ消去ができるようにします。印刷物の放置も見落としがちで、共用プリンタではICカードをかざしてから出力する認証印刷が有効です。

アクセス権とログ運用の原則(区分ごとに、原則と具体例)
区分原則具体例
アクセス権最小権限の原則業務に必要な操作だけを許可し、既定は不可にする
アクセス権Need-to-Know役職ではなく業務上の必要性で判断する
アクセス権定期的な棚卸し年1回、部門長が一覧を確認し不要な権限を削除する
アクセス権異動・退職時の即時変更旧部署の権限を削除してから新権限を付与する
特権ID限定・記録・分離申請と承認、貸出返却の記録、操作ログの取得、通常業務では使わない
ログ何を残すかログイン成功と失敗、重要データへのアクセス、権限変更、管理者操作、外部通信
ログ改ざんさせない別サーバへの集約、変更できない領域への保存、アクセス権の制限、時刻同期
ログ見る・残す定期的に確認し、規程で定めた期間は消さずに保管する
アクセス権設定表の例(最小権限にもとづき、必要のない組合せは不可にする)
利用者(役割)    人事DB    給与DB    部内共有  全社共有--------------------------------------------------------人事部長          参照可    参照可    更新可    参照可人事担当者        更新可    不可      更新可    参照可営業担当者        不可      不可      不可      参照可システム管理者    不可      不可      不可      参照可

用語

最小権限の原則
利用者やプログラムに、業務の遂行に必要な最小限の権限だけを与える考え方。与えすぎた権限は内部不正や誤操作、アカウント乗っ取り時の被害を大きくする。
Need-to-Know
知る必要のある人だけが情報にアクセスできるようにする原則。役職が高いから何でも見てよい、ではなく、その業務に必要かどうかで判断する。
アクセス権の棚卸し
現在付与されている権限を一覧にし、業務内容を把握している責任者が必要性を確認して不要な権限を削除する定期的な作業。異動・退職・プロジェクト終了に伴う残存権限を発見できる。
特権ID
システムの設定変更やすべてのデータへのアクセスができる管理者権限のID。共用を避け、使用の申請・承認・記録、操作ログの取得、通常業務での不使用を徹底する。
ログの保全
取得したログを改ざん・削除されないように保護すること。別のログサーバへの集約、書込み後に変更できない領域の利用、アクセス権の制限、時刻同期などで実現する。
PPAP
パスワード付きZIPファイルをメールで送り、そのパスワードを別のメールで送る方式の通称。同じ経路のため盗聴や誤送信に弱く、暗号化により受信側でウイルス検査ができない問題がある。
シャドーIT
従業員が組織の承認を得ずに業務で使うIT機器やクラウドサービス。管理者が把握できないため、情報の所在が分からなくなり、退職時の回収も設定の確認もできない。
MDM(モバイル端末管理)
スマートフォンやタブレットを組織が一元管理する仕組み。画面ロックや暗号化の強制、アプリの制限、紛失時の遠隔ロックやデータ消去などを行う。

例題

例題:上のアクセス権設定表で、人事担当者が給与DBを参照できないのはなぜか。
答えと考え方 その業務に給与データを見る必要がないからである。同じ人事部門でも、担当している業務が異なれば必要な情報は異なる。役職や所属ではなく業務上の必要性で判断するのがNeed-to-Knowであり、必要になったときに申請と承認を経て一時的に付与し、終わったら削除する運用が望ましい。
例題:取引先へ個人情報を含むファイルを送りたい。PPAPは使うべきか。
答えと考え方 使うべきではない。ZIPとパスワードを同じメール経路で送るため、盗聴されれば両方が渡り、宛先を間違えれば両方が誤った相手に届く。さらに暗号化されたZIPは受信側のウイルス検査を通り抜ける。アクセス権と有効期限を設定できるファイル共有サービスを使い、通知は別の手段で行うのが望ましい。
例題:『ログは1年分取っているから大丈夫』と言われた。確認すべき点は何か。
答えと考え方 取得しているだけでなく、改ざん・削除ができない形で保護されているか、定期的に確認しているか、機器間で時刻が同期しているか、必要な種類のログ(ログイン失敗、権限変更、管理者操作など)が含まれているかを確認する。誰も見ていないログは抑止にも早期発見にもつながらない。

出典・根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(アクセス管理・情報漏えい対策)/JIS Q 27002(アクセス制御・運用のセキュリティ)

5. 利用者としての実践(今日からできる対策)

規程を守るのは現場の一人ひとりです。自分の手元で今日からできることと、迷ったときの相談先を確認します。

パスワードは、長さが最も効きます。単語をいくつかつないだ長い文(パスフレーズ)にする、他人が推測できる誕生日や名前を使わない、そして何より使い回さないことが大切です。どこか一つのサービスから漏れたIDとパスワードを他のサービスで試す攻撃があるため、使い回しは一気に被害が広がります。数が多くて覚えられない場合は、信頼できるパスワード管理ソフトを使う、あるいは会社が認めた方法で管理します。付箋に書いて画面に貼る、共用ファイルに一覧を置くといった管理は避けます。可能なサービスでは多要素認証を有効にすると、パスワードが漏れても不正ログインを防ぎやすくなります。

フィッシングは、実在する企業や社内の部署をかたって、偽サイトへ誘導しIDやパスワード、クレジットカード番号を入力させる手口です。見分けるこつは、メールのリンクをクリックせず、普段使っているブックマークや公式アプリから確認すること、『至急』『アカウントを停止します』と急がせる文面を疑うこと、送信元アドレスやリンク先のドメインをよく見ることです。日本語が自然になっているものも多く、文面の不自然さだけでは判断できません。少しでも迷ったら操作せず、社内の窓口に相談するのが正解です。

外出先の公衆Wi-Fiは、暗号化されていないものや、正規のものに似せた偽のアクセスポイントがあり得ます。業務で使う場合は、会社が用意したVPNを通す、あるいはスマートフォンのテザリングを使うほうが安全です。やむを得ず使うときも、IDやパスワードを入力する操作は避け、通信がTLSで暗号化されている(アドレスがhttpsで始まる)ことを確認します。周囲からの画面ののぞき見にも注意し、のぞき見防止フィルタを活用します。

テレワークでは、自宅も職場と同じ扱いになります。業務用PCを家族と共用しない、離席時は画面をロックする、web会議で画面を共有するときは関係のない資料を閉じておく、家族に画面や会話が見聞きされない場所で行う、といった配慮が必要です。自宅のルータも見落とされがちで、初期パスワードのまま使わない、ファームウェアを更新する、無線LANの暗号化をWPA2以上にする、といった点を確認します。業務データは会社が許可した場所にだけ保存し、私物のクラウドストレージには置きません。

スマートフォンは小さなPCです。画面ロックを必ず設定し、OSとアプリを最新に保ちます。アプリを入れるときは公式のストアからにして、連絡先や位置情報、カメラなどの権限要求が、そのアプリの機能に照らして妥当かを確認します。提供元のはっきりしないアプリ(いわゆる野良アプリ)や、正規のストア以外から入手したアプリは入れません。紛失に備えて画面ロック、遠隔ロック、遠隔消去を使えるようにし、紛失したときはためらわず会社に連絡します。ソフトウェアの更新は、脆弱性をふさぐ最も基本的な対策なので、後回しにせず適用します。

バックアップは、ランサムウェアや機器の故障、誤削除から立ち直るための最後のとりでです。重要なデータは定期的に別の場所へ複製し、複製先を常時つないだままにしないこと(つないだままだと暗号化の被害が及ぶ)、そして復元できることをときどき試すことが大切です。最後に、対策と業務効率のバランスについて。厳しすぎるルールは現場で守られず、抜け道(私物クラウドの利用、パスワードの共有)を生んで、かえって危険になります。ルールを作る側は、なぜ必要かを説明し、現場が実行できる形にし、無理があるという声が上がったら見直します。おかしいと感じたときにすぐ相談できる窓口を周知しておくことが、結局は最も効く対策です。

利用者が今日からできる対策の一覧
場面やることなぜ
パスワード長いパスフレーズにし、サービスごとに変える使い回すと一つの漏えいが他のサービスに連鎖する
ログイン使えるなら多要素認証を有効にするパスワードが漏れても不正ログインを防ぎやすい
メールリンクを押さず、ブックマークや公式アプリから確認する本物そっくりの偽サイトに誘導されるのを防ぐ
外出先公衆Wi-FiではVPNかテザリングを使う暗号化されていない通信や偽のアクセスポイントの被害を避ける
離席時画面をロックし、机上に書類を残さないのぞき見と持去りを防ぐ
スマートフォン画面ロック、公式ストアからの導入、権限の確認紛失時の情報流出と不正アプリを防ぐ
更新OSとアプリの更新をすぐに適用する既知の脆弱性を悪用する攻撃を防ぐ
バックアップ定期的に別の場所へ複製し、復元を試すランサムウェアや故障、誤削除から立ち直る
困ったとき自分で判断せず、社内の窓口へすぐ相談する初動が早いほど被害は小さくなる
迷わず相談する場面の一覧(社内の窓口の連絡先は、すぐ見える場所に控えておく)
こんなときは、自分で解決しようとせずにすぐ相談する1. あやしいメールを開いた、添付ファイルを実行した、リンク先でIDを入力した2. PC、スマートフォン、USBメモリ、書類を紛失した、盗まれた3. 見覚えのない警告や画面が出た、PCが急に遅くなった、勝手に再起動する4. 送るべきでない相手にメールやファイルを送ってしまった5. 社内の誰かから、電話やチャットでパスワードを聞かれた6. クラウドの共有範囲を全体公開にしてしまったかもしれない※ 報告が早いほど被害は小さくなる。隠すことが最大の損害につながる

用語

パスフレーズ
複数の単語をつないだ長いパスワード。記号を無理に混ぜた短いものより、長く覚えやすいものにするほうが解読されにくく、使い回さないこととあわせて効果が大きい。
パスワードの使い回し
複数のサービスで同じIDとパスワードを使うこと。どこか一つから漏れると、それを他のサービスで試す攻撃により連鎖的に被害が広がる。管理ソフトの利用や多要素認証で回避する。
偽のアクセスポイント
正規の公衆Wi-Fiに似せた名前で設置され、接続した端末の通信を盗み見る不正なアクセスポイント。業務ではVPNやテザリングを使い、機密情報のやり取りを避ける。
野良アプリ
公式のアプリストア以外から入手する、提供元や安全性が確認できないアプリ。不正な権限要求や情報の持出しの恐れがあるため、業務端末にも私物端末にも入れない。
セキュリティと利便性のバランス
厳しすぎる規則は守られず抜け道を生み、緩すぎる規則は事故を招くという関係。理由を説明し、現場が実行できる手順にし、実態に合わせて見直すことが必要になる。

例題

例題:取引先を名乗るメールに『請求書の確認をお願いします』とあり、リンクが付いていた。どうするか。
答えと考え方 リンクは押さず、メールに書かれた連絡先も使わない。日ごろ使っている電話番号やアドレスなど、別の経路で取引先に確認する。すでに押してIDを入力してしまった場合は、そのパスワードを直ちに変更し、社内の窓口に報告する。恥ずかしがって黙ることが最も被害を大きくする。
例題:『規程が厳しすぎて仕事が回らない』と現場から声が上がった。リーダーとしてどうするか。
答えと考え方 無視すると、私物クラウドの利用やパスワードの共有といった抜け道が生まれ、かえって危険になる。まず実際の業務の流れを聞き、リスクを保ったまま手順を簡単にできないかを検討し、必要なら規程そのものを見直す。守れないルールは守られないという前提で設計する。
例題:スマートフォンに入れたい便利なアプリが、連絡先と位置情報の権限を求めてきた。
答えと考え方 そのアプリの機能に照らして必要な権限かを考える。たとえば単純な電卓や写真加工アプリが連絡先を求めるのは不自然で、入れない判断が妥当である。公式ストア以外から入手したアプリは使わず、業務端末では会社が許可したアプリだけを使う。

出典・根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(情報漏えい対策・利用者の対策・啓発活動)/IPA 情報セキュリティ10大脅威 解説資料

確認問題(45問)

四肢択一。「正解と解説」を開くと、正解の理由と他の選択肢が違う理由を確認できます。

問1|入社時教育

新入社員に対する情報セキュリティ教育の実施時期と内容として、最も適切なものはどれか。

  1. 配属先の業務をまず1年間経験させ、教育の必要性を本人が実感してから初めて実施する
  2. 全社員向けの年次教育が別にあるので、新入社員への個別の教育は省略して年次教育に含める
  3. 情報システム部門に配属された者だけを対象に、機器の設定手順を詳しく説明していく
  4. 業務を開始する前に、自社の情報セキュリティ方針と業務上守るべき規程を説明する
正解と解説
正解:D. 業務を開始する前に、自社の情報セキュリティ方針と業務上守るべき規程を説明する

規程を知らないまま業務を始めれば違反は避けられないため、業務開始前に方針と守るべき規程を伝えるのが原則である。1年後や年次教育まで待つ案は、その間に空白期間が生まれる点で不適切。設定手順の説明は担当者向けの追加教育であり、情報に触れる全員に必要な基礎教育の代わりにはならない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(啓発活動・教育)/JIS Q 27002(人的資源のセキュリティ)

問2|訓練の目的

標的型攻撃メール訓練を実施する目的として、最も適切なものはどれか。

  1. 訓練メールを開封してしまった従業員を特定して処分することで、再発を防ぐこと
  2. 訓練で収集したマルウェアの検体を分析して、新しいパターンファイルを作ること
  3. あやしいメールを開かず、すぐに窓口へ報告するという行動を定着させること
  4. ファイアウォールの通信のルールが正しく設定されているかどうかを検証すること
正解と解説
正解:C. あやしいメールを開かず、すぐに窓口へ報告するという行動を定着させること

訓練の狙いは、開かない・すぐ報告するという行動の定着と、報告窓口が実際に機能するかの確認にある。処分に使うと報告しづらい空気を生み逆効果である。訓練メールは無害な模擬であり検体収集の手段ではない。ファイアウォールのルール検証は設定内容の確認作業であって、人の行動を測る訓練とは目的が異なる。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(啓発活動・教育訓練)

問3|NDA

従業員と結ぶ秘密保持契約(NDA)に関する記述のうち、適切なものはどれか。

  1. 在職している間だけ有効であり、退職と同時に秘密を守る義務は消滅する
  2. 正社員とだけ結ぶものであり、派遣社員やアルバイトは対象から除外できる
  3. 契約を結べば、委託先の管理状況を確認する必要はなくなる
  4. 退職後も一定期間は秘密を守る義務が続くと定めるのが一般的である
正解と解説
正解:D. 退職後も一定期間は秘密を守る義務が続くと定めるのが一般的である

秘密は退職後も価値を持ち続けるため、退職後も一定期間は義務が続くと定めるのが通常であり、退職時に改めて確認する。雇用形態にかかわらず情報に触れる者には誓約を求める必要があるため、派遣やアルバイトを外すのは不適切。契約は約束にすぎず、実施状況の確認をやめてよい根拠にはならない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(人的セキュリティ対策)/JIS Q 27002(人的資源のセキュリティ)

問4|退職時

従業員の退職に伴う情報セキュリティ上の手続として、最も適切なものはどれか。

  1. 最終出社日までに業務システムのアカウントを無効化し、貸与品を回収する
  2. 退職後も業務の問合せに答えられるよう、アカウントは使える状態のまま残す
  3. 本人が返却を申し出るまでは、IDカードや鍵などの貸与品の回収は行わない
  4. 秘密保持の義務は退職によって消滅するため、退職時に改めての確認は省略する
正解と解説
正解:A. 最終出社日までに業務システムのアカウントを無効化し、貸与品を回収する

退職者のアカウントが使える状態で残ると、第三者に使われても正規の利用として記録され検知が難しいため、最終出社日までの無効化と貸与品の回収が原則である。問合せ対応が必要なら引継ぎ先を決めればよい。回収を本人任せにするのも、退職後の秘密保持義務を否定するのも誤りである。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(人的セキュリティ対策)/IPA 組織における内部不正防止ガイドライン

問5|対策の分類

情報セキュリティ対策は、人的対策・技術的対策・物理的対策に分けて整理できる。このうち人的対策に分類されるものはどれか。

  1. サーバ室の入退室をICカードで管理する
  2. 全従業員を対象に標的型攻撃メール訓練を実施する
  3. ファイアウォールで社外からの不要な通信を遮断する
  4. 重要ファイルを暗号化して保存する
正解と解説
正解:B. 全従業員を対象に標的型攻撃メール訓練を実施する

人的対策は、教育・訓練や規程・契約など人の行動に働きかける対策であり、訓練の実施がこれに当たる。ICカードによる入退室管理は場所と設備を守る物理的対策、ファイアウォールによる通信の遮断とファイルの暗号化は、機器やソフトウェアの機能で守る技術的対策である。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(人的・技術的・物理的セキュリティ対策)

問6|委託先

業務を外部に委託し、委託先の従業者が自社の個人データを扱う場合の対応として、最も適切なものはどれか。

  1. 管理は委託先の責任であるため、契約を結んだ後は自社での確認を取りやめる
  2. 再委託は作業効率を優先し、現場の担当者どうしの了解だけで認める運用とする
  3. 契約に秘密保持と再委託の条件を定め、自社と同等の管理水準を求めたうえで実施状況を確認する
  4. 委託先の従業者は自社の従業員ではないため、情報セキュリティ教育や誓約書の対象から外す
正解と解説
正解:C. 契約に秘密保持と再委託の条件を定め、自社と同等の管理水準を求めたうえで実施状況を確認する

委託しても情報を預けた側の責任は残るため、契約で秘密保持・再委託の可否と条件・事故時の報告・終了時のデータ返却または消去を定め、報告や訪問で実施状況を確認する必要がある。契約後に確認しない、口頭で再委託を認める、委託先従業者を教育の対象外にする、はいずれも管理が及ばなくなる点で不適切である。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(委託先の管理)/JIS Q 27002(供給者関係)

問7|内部不正

内部不正の抑止として効果が期待できる取組みはどれか。

  1. 重要データへのアクセスログを取得していることを、あらかじめ従業員に周知する
  2. ログを取得していることは従業員に伏せておき、違反した者を後からまとめて摘発する
  3. 管理職には権限の制限を適用せず、すべての情報をいつでも自由に見られるようにする
  4. 不正についての相談窓口は設けず、気づいた者が直接本人に注意する運用にとどめる
正解と解説
正解:A. 重要データへのアクセスログを取得していることを、あらかじめ従業員に周知する

抑止とは不正をしようとする気持ちを思いとどまらせる働きであり、見られているという意識を生む周知が有効である。取得を隠すと抑止にならず、発覚後の不信も招く。役職を理由に権限を広げるのは最小権限に反し被害を大きくする。窓口を設けず当事者間で処理させると、早期発見と記録の確保ができない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(内部不正対策)/IPA 組織における内部不正防止ガイドライン

問8|管理職教育

管理職を対象とした情報セキュリティ教育で扱う内容として、最も適切なものはどれか。

  1. サーバやネットワーク機器の具体的な設定手順を習得し、自分の判断で構成変更を行えるようにする
  2. 標的型攻撃メール訓練で添付ファイルを開いてしまった部下を特定し、その者を処分するための手続
  3. 全社員向けの教育と同じ内容だけを扱い、管理職に固有の内容は割愛する
  4. 部下のアクセス権を承認する立場としての責任と、報告を受けたときのエスカレーションの手順
正解と解説
正解:D. 部下のアクセス権を承認する立場としての責任と、報告を受けたときのエスカレーションの手順

管理職は、部下の権限付与を承認し、部下からの報告を最初に受ける立場にあるため、承認する側の責任と、決められた基準に従って上位者やCSIRTへ引き上げるエスカレーションの手順を扱う必要がある。機器の設定手順は情報システム部門の担当者向けの内容。訓練の結果を処分に用いると報告をためらわせ、かえって発覚が遅れる。立場によって求められる判断が異なるため、全社員向けと同じ内容だけでは足りない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(啓発活動・教育)/JIS Q 27002(人的資源のセキュリティ)

問9|分類の組合せ

次の三つの対策を、人的対策・技術的対策・物理的対策に分類した組合せとして適切なものはどれか。 ア 従業員と秘密保持契約を結ぶ イ ノートPCをセキュリティワイヤで机に固定する ウ ファイルサーバとの通信をTLSで暗号化する

  1. ア 人的対策、イ 物理的対策、ウ 技術的対策
  2. ア 人的対策、イ 技術的対策、ウ 物理的対策
  3. ア 技術的対策、イ 物理的対策、ウ 人的対策
  4. ア 物理的対策、イ 人的対策、ウ 技術的対策
正解と解説
正解:A. ア 人的対策、イ 物理的対策、ウ 技術的対策

アは契約により人の行動を約束させる人的対策、イは盗難という物理的な脅威に対して機器を固定する物理的対策、ウは通信を暗号化するソフトウェア・機器の機能による技術的対策である。イを技術的、ウを物理的とする組合せや、アを技術的・物理的とする組合せはいずれも対策の性質と一致しない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(人的・技術的・物理的セキュリティ対策)

問10|パケット

パケットフィルタリング型のファイアウォールが、通信を許可するか拒否するかの判断に使う情報はどれか。

  1. 電子メールの本文に含まれる語句や表現
  2. Webアプリケーションの入力欄に入力された値そのものの内容
  3. 送信元と宛先のIPアドレス、ポート番号、プロトコル
  4. 端末で実行されたプロセスの親子関係や起動した時刻
正解と解説
正解:C. 送信元と宛先のIPアドレス、ポート番号、プロトコル

パケットフィルタリングはパケットのヘッダにあるIPアドレス、ポート番号、プロトコルを見てルールと突き合わせる方式である。メール本文の語句はメールフィルタ、Webアプリへの入力値はWAF、端末のプロセスの動きはEDRが扱う領域であり、いずれもパケットフィルタリング型ファイアウォールの判断材料ではない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(不正アクセス対策・ファイアウォール)

問11|ステートフル

ファイアウォールのステートフルインスペクションの説明として、適切なものはどれか。

  1. 通信の状態を記憶し、内部から出ていった通信に対する応答パケットを動的に許可する
  2. 電子メールの送信元ドメインが正しいかどうかを、DNSの情報を用いて受信側で検証する
  3. 各端末に導入しておき、未知のマルウェアの不審な挙動を常時監視して、自動的に隔離する
  4. Webサーバへの要求の中身を検査して、SQLインジェクションなどの攻撃を検知し遮断する
正解と解説
正解:A. 通信の状態を記憶し、内部から出ていった通信に対する応答パケットを動的に許可する

ステートフルインスペクションはコネクションの状態を保持し、内部から出た通信の戻りを動的に許可するため、戻り通信のためにポートをあらかじめ広く開けておく必要がない。送信元ドメインの検証はSPFなどの送信ドメイン認証、端末の挙動監視はEDR、要求内容の検査はWAFの役割であり、いずれもファイアウォールの状態管理とは異なる。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(不正アクセス対策・ファイアウォール)

問12|DMZ

DMZに設置するサーバとして、最も適切なものはどれか。

  1. 人事情報を格納している社内のデータベースサーバ
  2. 社内の利用者の認証だけを行うディレクトリサーバ
  3. 社内で利用する会計システムのアプリケーションサーバ
  4. インターネットに公開する自社のWebサーバ
正解と解説
正解:D. インターネットに公開する自社のWebサーバ

DMZは、インターネットからも社内LANからもファイアウォールで隔てた緩衝地帯であり、外部に公開する必要のあるWebサーバやメールサーバを置く。ここに置くことで、公開サーバが侵害されても社内LANへ直接侵入されにくくなる。人事DB、認証サーバ、会計システムは社内からのみ利用するため、社内側に置いて外部から到達させない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(不正アクセス対策・ネットワークの構成)

問13|FWルール

表は、あるファイアウォールの通信許可ルールである。ルールは番号の小さいものから順に評価され、最初に一致したルールの動作が適用される。また、どのルールにも一致しない通信は最後に拒否される(暗黙の拒否)。社内LANのPCから、インターネット上のWebサイトへTCP/443で接続するとき、適用されるルールの番号と結果の組合せはどれか。

ファイアウォールのルール表
番号  送信元          宛先            サービス    動作------------------------------------------------------1     社内LAN         DMZ:Webサーバ   TCP/443     許可2     社内LAN         インターネット  TCP/80,443  許可3     インターネット  DMZ:Webサーバ   TCP/443     許可4     インターネット  社内LAN         すべて      拒否5     すべて          すべて          すべて      拒否
  1. 1番に一致して許可される
  2. 2番が適用され、許可される
  3. 3番に一致して許可される
  4. 5番に一致して拒否される
正解と解説
正解:B. 2番が適用され、許可される

1番は宛先がDMZのWebサーバであり、宛先がインターネットの本通信とは一致しない。2番は送信元が社内LAN、宛先がインターネット、サービスがTCP/80,443であり一致するため、ここで許可されて評価は終わる。3番は送信元がインターネットなので一致せず、5番まで到達しないので拒否にもならない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(不正アクセス対策・ファイアウォールのルール)

問14|暗黙の拒否

表のルールを持つファイアウォールがある。ルールは上から順に評価され、最初に一致したルールの動作が適用される。どのルールにも一致しない通信は拒否される。インターネット上の端末から社内LANのファイルサーバへTCP/445で接続を試みた場合、どのように扱われるか。

ファイアウォールのルール表(同じ設定を用いる)
番号  送信元          宛先            サービス    動作------------------------------------------------------1     社内LAN         DMZ:Webサーバ   TCP/443     許可2     社内LAN         インターネット  TCP/80,443  許可3     インターネット  DMZ:Webサーバ   TCP/443     許可4     インターネット  社内LAN         すべて      拒否5     すべて          すべて          すべて      拒否
  1. 4番に一致して拒否される
  2. 3番に一致して許可される
  3. 一致するルールがないため、既定で許可される
  4. 2番に一致して許可される
正解と解説
正解:A. 4番に一致して拒否される

1番と2番は送信元が社内LANなので一致しない。3番は宛先がDMZのWebサーバであり、宛先が社内LANの本通信とは一致しない。4番は送信元インターネット、宛先社内LAN、サービスすべてに一致するため拒否となる。仮に4番がなくても5番の包括的な拒否で通らず、一致しない通信が既定で許可されることはない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(不正アクセス対策・ファイアウォールのルール)

問15|ルール順序

攻撃元と判明したIPアドレス203.0.113.9からDMZのWebサーバへの通信を遮断するため、表の3番のルールを追加した。ルールは番号の小さいものから順に評価され、最初に一致したルールの動作が適用される。しかし追加後も当該アドレスからの接続が続いている。原因と対処として適切なものはどれか。

ルール追加後のファイアウォールのルール表
番号  送信元            宛先            サービス  動作------------------------------------------------------1     すべて            DMZ:Webサーバ   TCP/443   許可2     社内LAN           インターネット  TCP/443   許可3     203.0.113.9       DMZ:Webサーバ   すべて    拒否4     すべて            すべて          すべて    拒否
  1. 3番が最も具体的な条件なので優先して適用されるはずであり、機器の故障が原因である
  2. 4番の包括的な拒否によって最終的には遮断されるので、設定は妥当である
  3. 2番と3番の内容が矛盾しているため、2番を削除すれば遮断できる
  4. 1番が先に一致して許可されるため3番は評価されない。3番を1番より前に移動する
正解と解説
正解:D. 1番が先に一致して許可されるため3番は評価されない。3番を1番より前に移動する

ルールは上から順に評価され、最初に一致した時点で処理が決まるため、送信元がすべてのDMZ宛て許可である1番に一致してしまい、後ろの3番は評価されない。したがって拒否ルールを1番より前に置く必要がある。条件の具体性で優先されることはなく、先に許可された通信が末尾の拒否で遮断されることもない。2番は社内LANから外部への通信であり、本件とは無関係である。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(不正アクセス対策・ファイアウォールのルール)

問16|WAF

WAF(Web Application Firewall)が主に防ぐ対象はどれか。

  1. 電子メールの添付ファイルに含まれるマルウェアの実行による業務端末の感染
  2. 暗号化されていない無線LANの電波を傍受することによる、通信内容の盗聴
  3. Webアプリケーションの脆弱性を突くSQLインジェクションなどの攻撃
  4. サーバ室への部外者の侵入と機器の持出し
正解と解説
正解:C. Webアプリケーションの脆弱性を突くSQLインジェクションなどの攻撃

WAFはWebサーバの前段でHTTP通信の中身を検査し、SQLインジェクションやクロスサイトスクリプティングのようなアプリの作りを狙う攻撃を遮る。添付ファイルのマルウェアはメールフィルタやアンチウイルス、無線の盗聴はWPA2やWPA3による暗号化、部外者の侵入は入退室管理という物理的対策が担当する領域である。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(不正アクセス対策・WAF)

問17|IDSとIPS

IDSとIPSの違いを説明したものとして、適切なものはどれか。

  1. IDSは不正な通信を検知して知らせるだけであり、IPSは検知した通信を遮断する
  2. IDSは端末にだけ導入できる仕組みであり、IPSはネットワーク上にしか設置できない
  3. IDSは通信を暗号化する仕組みであり、IPSは暗号化された通信を復号する仕組みである
  4. IDSはWebアプリケーション専用であり、IPSは電子メールの保護専用の仕組みである
正解と解説
正解:A. IDSは不正な通信を検知して知らせるだけであり、IPSは検知した通信を遮断する

両者の違いは、検知までにとどまるか遮断まで行うかにある。IDSは兆候を検知して管理者に通知し、IPSは通信経路上に置いて検知した通信をその場で遮断する。設置場所は用途により異なり端末専用・ネットワーク専用という区別ではない。暗号化や復号を行う仕組みでもなく、対象を特定の用途に限る装置でもない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(不正アクセス対策・IDS/IPS)

問18|EDR

EDRの説明として、適切なものはどれか。

  1. ネットワークの境界に設置し、不要な通信を遮断する
  2. PCやサーバなどの端末の動作を記録し、侵入後のあやしい挙動を検知して隔離や調査を支援する
  3. 未知のファイルを本番環境から隔離した環境で実行してみて、危険なものかどうかを判定する
  4. 利用者とクラウドサービスの間に立ち、利用状況を可視化して制御する
正解と解説
正解:B. PCやサーバなどの端末の動作を記録し、侵入後のあやしい挙動を検知して隔離や調査を支援する

EDRは端末(エンドポイント)の動作を常時記録し、侵入された後の不審な挙動を検知して隔離や原因調査を助ける、内部対策の代表である。境界での通信遮断はファイアウォール、隔離環境での実行判定はサンドボックス、クラウド利用の可視化と制御はCASBの説明であり、いずれもEDRとは対象と目的が異なる。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(マルウェア対策・端末の対策)

問19|入口対策

多層防御では、対策を入口対策・内部対策・出口対策に分けて考える。このうち入口対策に該当するものはどれか。

  1. 外部へ送信されるメールの本文と添付に機密情報が含まれていないかを検査する
  2. 社内ネットワークを部門ごとに分割し、他部門のサーバへ直接到達できないようにする
  3. 各端末の操作ログを取得しておき、定期的にその内容を確認して不審な操作を探す
  4. 受信した電子メールの添付ファイルをサンドボックスで検査してから配送する
正解と解説
正解:D. 受信した電子メールの添付ファイルをサンドボックスで検査してから配送する

入口対策は、外部からの侵入や不正なメールを組織内に入れないための対策であり、受信メールの添付ファイルの検査がこれに当たる。外向きメールの内容検査は情報を外に出させない出口対策、ネットワークの分割と操作ログの取得・確認は、侵入されたことを前提に被害の拡大を抑える内部対策である。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(多層防御・マルウェア対策)

問20|内部対策

標的型攻撃によって社内に侵入されることを前提としたとき、内部対策として最も適切なものはどれか。

  1. 社内ネットワークを分割し、重要サーバへのアクセスに多要素認証を求めたうえで、端末の挙動を監視する
  2. 迷惑メールフィルタと添付ファイルの検査により、不審なメールを利用者が受信する前に遮断する
  3. 外部への通信をプロキシ経由に限定し、不審な宛先への通信を遮断する
  4. ファイアウォールで外部から社内への不要な通信を遮断する
正解と解説
正解:A. 社内ネットワークを分割し、重要サーバへのアクセスに多要素認証を求めたうえで、端末の挙動を監視する

内部対策は、侵入された後に攻撃者が横方向へ広がることを抑え、早期に気づくための対策である。ネットワークの分割、重要サーバへの多要素認証、端末の挙動監視がこれに当たる。迷惑メールの遮断とファイアウォールによる遮断は入口対策、外向き通信の制限と遮断は情報を持ち出させない出口対策である。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(多層防御・内部対策)

問21|出口対策

マルウェアに感染した端末が、社内の情報を外部の攻撃者のサーバへ送り出そうとする事態に備える出口対策として、最も適切なものはどれか。

  1. OSと業務で使うソフトウェアの修正プログラムを、公開され次第速やかに適用する
  2. 受信したメールについて送信ドメイン認証(SPF)の結果を検証し、偽装を判別する
  3. 外部への通信をプロキシ経由に限定して記録し、不審な宛先への通信を遮断する
  4. サーバ室の入退室の記録を定期的に確認して、不審な出入りがなかったかを調べる
正解と解説
正解:C. 外部への通信をプロキシ経由に限定して記録し、不審な宛先への通信を遮断する

出口対策は、盗まれた情報を外へ出させない、外部の指令サーバと通信させないための対策であり、外向き通信の集約・記録と不審な宛先への遮断がこれに当たる。修正プログラムの適用と送信ドメイン認証の検証は侵入を防ぐ入口側の対策、入退室記録の確認は物理的対策であり、いずれも情報の持出しを直接止めるものではない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(多層防御・出口対策・情報漏えい対策)

問22|無線LAN

社内で利用する無線LANの安全性に関する記述のうち、適切なものはどれか。

  1. WEPは互換性が高く安全な方式なので、現在も広く推奨されている
  2. WPA3はWPA2より後に策定された方式であり、暗号化と認証が強化されている
  3. 暗号化を無効にしていても、SSIDを隠して見えなくすれば通信の内容は保護される
  4. MACアドレスフィルタリングを設定しておけば、通信内容の盗聴を防ぐことができる
正解と解説
正解:B. WPA3はWPA2より後に策定された方式であり、暗号化と認証が強化されている

WPA3はWPA2より新しく、暗号化と認証が強化された方式である。WEPは解読方法が広く知られており使ってはならない。SSIDを隠しても電波そのものは飛んでおり、暗号化していなければ内容は読み取られる。MACアドレスフィルタリングは接続できる端末を制限するだけで、通信の暗号化とは無関係である。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(技術的セキュリティ対策・無線LANのセキュリティ)

問23|共連れ

入退室管理における共連れ(ピギーバック)の説明と、その対策の組合せとして適切なものはどれか。

  1. 正規の利用者が開けた扉から、認証を受けていない者が続いて入室すること。アンチパスバックや一人ずつ通す構造の扉、従業員教育で防ぐ
  2. IDカードを偽造したり他人のカードを借りたりして入室すること。カード内の情報を暗号化して複製を困難にし、貸与を禁止することで防ぐ
  3. 退室の記録だけが残り入室の記録が残らないこと。入退室管理装置の時刻同期によって防ぐ
  4. 複数の利用者が同じ端末に同時にログインすること。多要素認証を導入することで防ぐ
正解と解説
正解:A. 正規の利用者が開けた扉から、認証を受けていない者が続いて入室すること。アンチパスバックや一人ずつ通す構造の扉、従業員教育で防ぐ

共連れは、認証を受けた人に続いて未認証の人が入ってしまうことで、記録上は一人しか入室していないことになるため危険である。対策は、入室記録のない者を退室させないアンチパスバック、一人ずつ通す扉、監視、そして教育の組合せとなる。他の選択肢はカードの偽造、記録の欠落、同時ログインの説明であり共連れではない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(物理的セキュリティ対策・入退室管理)

問24|物理的対策

次の対策のうち、物理的対策に分類されるものはどれか。

  1. 従業員に対して情報セキュリティ教育を実施する
  2. 利用者IDに対してパスワードを設定する
  3. サーバ室の扉を施錠し、入退室を記録する
  4. ウイルス対策ソフトのパターンファイルを最新に保つ
正解と解説
正解:C. サーバ室の扉を施錠し、入退室を記録する

物理的対策は、情報資産が置かれた場所や設備を守る対策であり、施錠と入退室記録がこれに当たる。教育の実施は人の行動に働きかける人的対策、パスワードの設定とパターンファイルの更新は、機器やソフトウェアの機能によって守る技術的対策である。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(人的・技術的・物理的セキュリティ対策)

問25|耐タンパ

ICカードなどに求められる耐タンパ性の説明として、適切なものはどれか。

  1. 落雷や停電といった電源の異常が起きたときにも、内部の機器を保護して動作を守る性質
  2. 内部の情報を不正に読み出そうとすると動作しなくなるなど、解析を困難にする性質
  3. やり取りする通信の内容を暗号化して、通信経路上での盗聴や内容の読取りを防ぐ性質
  4. 故障が起きたときに自動的に予備系へ切り替わり、処理を止めることなく継続する性質
正解と解説
正解:B. 内部の情報を不正に読み出そうとすると動作しなくなるなど、解析を困難にする性質

耐タンパ性は、分解や解析といった物理的な攻撃を受けたときに、内部の情報を読み出せなくする性質である。落雷や停電への備えはUPSやサージ対策、盗聴の防止は通信の暗号化、予備系への切替えはフォールトトレランスに関する性質であり、いずれも耐タンパ性とは意味が異なる。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(物理的セキュリティ対策・耐タンパ性)

問26|可搬媒体

USBメモリなど可搬媒体の管理として、最も適切なものはどれか。

  1. 業務効率を優先し、私物のUSBメモリを業務用PCで申請なしに自由に使えるようにする
  2. 持出しは申請と承認を必要とし、台帳に記録したうえで、格納するデータを暗号化する
  3. 持ち出したデータは、媒体を返却した後も念のためそのまま媒体に残したままにしておく
  4. データを暗号化していれば、持出しの申請や記録は不要である
正解と解説
正解:B. 持出しは申請と承認を必要とし、台帳に記録したうえで、格納するデータを暗号化する

可搬媒体は紛失・盗難による漏えいの経路になるため、申請と承認、台帳による記録、データの暗号化と最小限化、返却時の確実な消去をそろえて運用する。私物媒体の自由な利用はマルウェアの持込みと無断持出しを招く。返却後もデータを残すのは漏えいの機会を増やし、暗号化は申請を省く理由にはならない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(情報漏えい対策・可搬媒体の管理)

問27|紙の廃棄

個人情報が記載された紙の書類を廃棄する方法として、最も適切なものはどれか。

  1. 裏面が白いので、メモ用紙として社内で再利用する
  2. そのまま一般ごみとしてまとめて廃棄する
  3. シュレッダーで裁断するか、溶解処理を委託して確実に廃棄する
  4. 回収箱に長期間ためておいたうえで、月に一度まとめて可燃ごみに出す
正解と解説
正解:C. シュレッダーで裁断するか、溶解処理を委託して確実に廃棄する

廃棄物から情報を得るスキャベンジングを防ぐため、復元できない形にしてから捨てる必要があり、裁断か溶解処理が適切である。裏紙としての再利用は社内での意図しない閲覧や持出しにつながる。そのまま捨てる方法や、裁断せずにためて可燃ごみに出す方法は、いずれも第三者が内容を読める状態を残す。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(情報漏えい対策・記録媒体の廃棄)

問28|物理か技術か

ある会社では次のア〜エの対策を実施している。このうち物理的対策に該当するものだけを、すべて挙げたものはどれか。 ア 執務室に監視カメラを設置する イ 重要書類を施錠できるキャビネットに保管する ウ USBメモリ内のデータを暗号化する エ 入退室の記録を一定期間保存する

  1. ア、イ、エ
  2. ア、ウ
  3. イ、ウ、エ
  4. ア、イ、ウ、エ
正解と解説
正解:A. ア、イ、エ

監視カメラの設置、施錠キャビネットでの保管、入退室記録の保存は、いずれも場所や設備に対する物理的対策である。ウのデータの暗号化は、ソフトウェアの機能によって内容を保護する技術的対策であり、媒体を持ち出されること自体を防ぐものではないため、物理的対策には含めない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(人的・技術的・物理的セキュリティ対策)

問29|区画分け

オフィスを受付、執務室、サーバ室のように区画に分けて管理する考え方として、最も適切なものはどれか。

  1. 来客も社員も同じ経路で移動できるようにしておき、案内や誘導にかかる手間を減らす
  2. 重要な情報資産がある区画ほど厳しい認証を課し、奥へ進むほど立ち入れる人を絞る
  3. サーバ室の場所が来訪者にもすぐに分かるように、建物内の通路に案内の表示を掲示する
  4. 執務室は施錠せず、サーバ室だけを施錠して管理すれば十分である
正解と解説
正解:B. 重要な情報資産がある区画ほど厳しい認証を課し、奥へ進むほど立ち入れる人を絞る

区画分けの要点は、重要度に応じて層を作り、奥の区画ほど認証を厳しくして立ち入れる人を絞ることである。来客と社員の動線を分けないと部外者が執務室に入り込む。サーバ室の位置を広く知らせるのは侵入を助ける。執務室にも情報資産があるため、施錠や入退室の管理を省いてよいわけではない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(物理的セキュリティ対策・施設の管理)

問30|最小権限

表は、ある会社の業務システムのアクセス権設定である。人事担当者は人事情報の登録と更新、給与担当者は給与計算(そのために人事情報の参照が必要)、営業担当者と営業事務(派遣社員)は受注の入力を担当しており、営業部門は人事情報も給与情報も扱わない。最小権限の原則に照らして見直すべき設定はどれか。

業務システムのアクセス権設定表(可/不可で表す)
利用者(役割)    人事DB    給与DB    受注DB    全社共有--------------------------------------------------------人事担当者        更新可    不可      不可      参照可給与担当者        参照可    更新可    不可      参照可営業担当者        不可      不可      更新可    参照可営業事務(派遣)  参照可    不可      更新可    参照可
  1. 人事担当者の人事DBが更新可であること
  2. 給与担当者の人事DBが参照可であること
  3. 営業担当者の受注DBが更新可であること
  4. 営業事務(派遣)の人事DBが参照可であること
正解と解説
正解:D. 営業事務(派遣)の人事DBが参照可であること

営業事務が担当するのは受注の入力であり、人事情報を見る必要はないため、人事DBの参照可は業務上不要な権限であり削除の対象になる。人事担当者の人事DB更新可、給与担当者の給与計算に伴う人事DB参照可、営業担当者の受注DB更新可は、いずれも担当業務の遂行に必要な最小限の権限である。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(アクセス管理・最小権限)/JIS Q 27002(アクセス制御)

問31|異動後の権限

表は、人事部の田中さんに現在与えられているアクセス権である。田中さんは今月付けで営業部へ異動し、営業部では受注の入力と営業部内資料の作成を担当する。異動後のアクセス権の設定として、最も適切なものはどれか。

異動前(現在)のアクセス権
対象システム          現在の権限--------------------------------人事DB                更新可給与DB                参照可受注DB                不可部内共有(人事部)    更新可部内共有(営業部)    不可
  1. 人事DB、給与DB、部内共有(人事部)を不可にし、受注DBと部内共有(営業部)を更新可にする
  2. 引継ぎのため人事DBを参照可として1年間残したうえで、受注DBと部内共有(営業部)の更新可を追加する
  3. 現在の設定はそのまま残し、受注DBと部内共有(営業部)の更新可を追加する
  4. 本人から申請があるまで、現在の設定のままとする
正解と解説
正解:A. 人事DB、給与DB、部内共有(人事部)を不可にし、受注DBと部内共有(営業部)を更新可にする

異動後は新しい業務に必要な権限だけを持つべきなので、旧部署の権限を削除してから新部署の権限を付与する。引継ぎを理由に旧権限を長く残す案や、追加だけを行う案は権限の蓄積を招き、最小権限の原則に反する。申請待ちにすると、不要な権限を持ったまま新しい業務に就く期間が生じるため不適切である。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(アクセス管理)/JIS Q 27002(アクセス制御)

問32|権限の棚卸し

表は、給与DBに対するアクセス権の一覧である。給与DBは、給与計算を担当する人事部の担当者だけが業務で利用する。年1回の棚卸しにおいて、削除の対象とすべき権限だけをすべて挙げたものはどれか。

給与DBのアクセス権一覧(棚卸しの対象)
利用者  所属・担当            給与DBの権限    最終ログイン----------------------------------------------------------A       人事部(給与計算)    更新可          08-18B       営業部(受注入力)    参照可          01-10C       人事部(給与計算)    参照可          08-15D       退職済み              参照可          03-20
  1. AとC
  2. Dだけ
  3. AとBとD
  4. BとD
正解と解説
正解:D. BとD

Bは営業部であり給与DBを利用する業務がないため、業務上不要な権限として削除する。Dは既に退職しており、アカウントごと無効化・削除の対象である。AとCは人事部で給与DBを扱う立場であり、直近も利用しているため権限を残す。最終ログインが古いことだけを理由に必要な権限を削除する判断も、逆に退職者を残す判断も誤りである。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(アクセス管理・アクセス権の見直し)

問33|特権ID

システムの特権ID(管理者権限をもつID)の管理として、最も適切なものはどれか。

  1. 作業効率のため、管理者全員で一つのIDを共用し、パスワードも共有する
  2. 切替えの手間を省くため、通常の業務でも特権IDでログインする
  3. 使用の申請と承認を必要とし、貸出しと返却および操作の記録を残す
  4. 特権IDを使うのは信頼できる担当者に限られるので、操作ログの取得は省略する
正解と解説
正解:C. 使用の申請と承認を必要とし、貸出しと返却および操作の記録を残す

特権IDは影響範囲が大きいため、使用の都度の申請と承認、貸出返却の記録、操作ログの取得によって、誰が何をしたかを追えるようにする。共用してパスワードを共有すると個人の特定ができない。通常業務での常用は誤操作やマルウェア感染時の被害を広げる。信頼を理由にログを省くと、事故時に事実を確認できない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(アクセス管理・特権的アクセス権の管理)

問34|ログ運用

アクセスログの取得と保管の運用として、最も適切なものはどれか。

  1. 取得したログは、管理者が必要に応じていつでも自由に編集できるようにしておく
  2. 別のログサーバへ集約して変更できない形で保管し、定期的に内容を確認する
  3. 保存する容量を節約するため、ログインに失敗したときの記録はあえて対象から省く
  4. 機器ごとの時刻の設定については、それぞれの機器の担当者の判断に任せられる
正解と解説
正解:B. 別のログサーバへ集約して変更できない形で保管し、定期的に内容を確認する

ログは事実を確かめるための証跡なので、改ざんや削除ができない形で保全し、定期的に確認して初めて抑止と早期発見につながる。編集できる状態は証跡としての価値を失わせる。ログインの失敗は不正アクセスの兆候そのものであり必ず残す。時刻がずれると複数機器のログを突き合わせられないため、時刻同期が必要である。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(ログ管理・監視)/JIS Q 27002(運用のセキュリティ)

問35|パッチ適用

多数のシステムに対する修正プログラム(パッチ)の適用について、優先順位の付け方として最も適切なものはどれか。

  1. 公表された日付の古いものから順に、機械的に適用していく
  2. 悪用が実際に確認されており、インターネットに公開しているサーバに影響する脆弱性への対応を優先する
  3. 利用者数の少ないシステムから順に適用し、利用者の多いシステムは後回しにする
  4. 検証環境での動作確認は省略し、公表された当日にすべてのシステムへまとめて即日適用する
正解と解説
正解:B. 悪用が実際に確認されており、インターネットに公開しているサーバに影響する脆弱性への対応を優先する

優先順位は、悪用の有無、外部に公開されているか、深刻度、対象資産の重要度から判断するため、実際に攻撃が観測されていて外部公開サーバに影響するものが最優先となる。公表日順や利用者数順は危険度と対応していない。検証を省いた一斉適用は業務停止のリスクがあり、適用できない場合は通信制限などの代替策を取る。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(脆弱性管理・パッチ管理)

問36|PPAP

パスワード付きZIPファイルを電子メールに添付して送り、その直後に同じ相手へ別のメールでパスワードを送る方式(いわゆるPPAP)の問題点として、最も適切なものはどれか。

  1. ZIPファイルは圧縮率が低いため、送受信するメールの通信量が大きく増えてしまい、社内のメールサーバの負荷が高くなる
  2. 受信した側がファイルを展開するために、有償の専用ソフトウェアを別途購入して導入しておかなければならなくなること
  3. ファイルとパスワードが同じ経路で送られるため盗聴や誤送信に弱く、暗号化により受信側でウイルス検査ができない
  4. ZIPファイルのパスワードに使える文字数が8文字までに制限されてしまい、十分な強度のパスワードを設定できなくなる
正解と解説
正解:C. ファイルとパスワードが同じ経路で送られるため盗聴や誤送信に弱く、暗号化により受信側でウイルス検査ができない

同じメール経路で送るため、経路を盗み見られれば両方が渡り、宛先を間違えれば暗号化ファイルもパスワードも同じ誤った相手に届く。さらに暗号化されたZIPはゲートウェイやウイルス対策ソフトが中身を検査できず、マルウェアの侵入を許す。圧縮率や専用ソフト、文字数の制限は、この方式の本質的な問題ではない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(情報漏えい対策・電子メールのセキュリティ)

問37|誤送信対策

電子メールの誤送信による情報漏えいを防ぐ対策として、最も適切なものはどれか。

  1. 多数の宛先へ一斉に送るときは、宛先をすべてTOに並べて全員が分かるようにする
  2. 宛先の入力は補完機能に任せ、送信前の確認は省略して手早く送る
  3. 誤送信に気づいても、相手には知らせずにしばらく様子を見る
  4. 送信を数分間保留する仕組みを利用し、その間に宛先と添付ファイルを確認する
正解と解説
正解:D. 送信を数分間保留する仕組みを利用し、その間に宛先と添付ファイルを確認する

送信保留は、気づいた時点で取り消せるため誤送信対策として有効であり、宛先と添付の確認と組み合わせる。互いに面識のない多数の宛先をTOに並べるとメールアドレスが全員に漏れるためBCCを使う。補完機能任せは類似アドレスの取り違えを招く。気づいた誤送信を放置するのは被害拡大につながる。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(情報漏えい対策・電子メールの取扱い)

問38|クラウド設定

業務で利用するクラウドストレージの共有範囲の管理として、最も適切なものはどれか。

  1. 既定の共有範囲のまま利用し、問題が起きたときに見直す
  2. 『リンクを知っている全員』に設定しておけば、URLを知らない人には見られないので安全である
  3. ファイルの作成時に共有範囲を確認し、定期的に棚卸しして不要な公開を解除する
  4. 社外への共有は社内の規程で禁止しているので、共有範囲の設定の確認は特に不要である
正解と解説
正解:C. ファイルの作成時に共有範囲を確認し、定期的に棚卸しして不要な公開を解除する

クラウドの設定ミスによる意図しない公開は代表的な漏えい原因なので、作成時の確認と定期的な棚卸しをそろえる必要がある。既定のまま使う、あるいは問題が起きてから見直すのでは手遅れになる。リンクを知る全員への共有はURLが転送されれば誰でも閲覧でき、規程の存在は実際の設定が正しいことを保証しない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(情報漏えい対策・クラウドサービスの利用)

問39|対策の区分

情報漏えい対策として次のア〜ウを実施した。それぞれを人的対策・技術的対策・物理的対策に分類した組合せとして適切なものはどれか。 ア 私物USBメモリの業務利用を禁止することを規程に定め、全社員に周知した イ 業務用PCのUSBポートを設定によって使用できないようにした ウ 重要書類を施錠できるキャビネットに保管することにした

  1. ア 技術的対策、イ 人的対策、ウ 物理的対策
  2. ア 人的対策、イ 物理的対策、ウ 技術的対策
  3. ア 人的対策、イ 技術的対策、ウ 物理的対策
  4. ア 物理的対策、イ 技術的対策、ウ 人的対策
正解と解説
正解:C. ア 人的対策、イ 技術的対策、ウ 物理的対策

アは規程と周知によって人の行動を律する人的対策、イは端末の設定という機器・ソフトウェアの機能で制限する技術的対策、ウは書類という現物を施錠して守る物理的対策である。同じ『USBメモリの持出し防止』という目的でも、規程で定めるのか設定で止めるのかによって分類は変わる点に注意する。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(人的・技術的・物理的セキュリティ対策)

問40|パスワード

利用者が自分のパスワードを管理する方法として、最も適切なものはどれか。

  1. サービスごとに異なる長いパスフレーズにし、覚えきれない場合は認められたパスワード管理ソフトを使う
  2. 忘れないように、すべてのサービスで同じパスワードを使い回し、変更もせずに使い続ける
  3. 記号を混ぜてあれば十分に安全なので、覚えやすい8文字未満の短いパスワードを設定できる
  4. 忘れないように、付箋に書いて画面の縁に貼っておく
正解と解説
正解:A. サービスごとに異なる長いパスフレーズにし、覚えきれない場合は認められたパスワード管理ソフトを使う

パスワードは長さが強度に最も効き、使い回さないことで一つの漏えいが他のサービスへ連鎖するのを防げる。管理しきれない場合は認められた管理ソフトを使う。使い回しはパスワードリスト攻撃で一気に被害が広がる。記号を混ぜても短ければ強度は不足し、付箋での掲示は第三者に容易に見られる。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(利用者の対策・パスワードの管理)

問41|フィッシング

銀行を名乗る電子メールが届き、「アカウントを停止します。至急、下記のリンクからご確認ください」と書かれていた。利用者の対応として最も適切なものはどれか。

  1. リンクを開いてみて、表示された画面のデザインが本物と同じかどうかで判断する
  2. メールに記載された電話番号に連絡し、その担当者の指示に従う
  3. 日本語の文面が自然で誤りもないので本物と判断し、リンク先でIDとパスワードを入力する
  4. メールのリンクは使わず、普段利用しているブックマークや公式アプリから状況を確認する
正解と解説
正解:D. メールのリンクは使わず、普段利用しているブックマークや公式アプリから状況を確認する

フィッシングの偽サイトは本物そっくりに作られるため、見た目や文面の自然さでは判断できない。メール内のリンクや連絡先は攻撃者が用意したものである可能性があるため使わず、自分が普段使っている経路から確認するのが正しい。急がせる文面は判断力を奪う典型的な手口であり、IDの入力は絶対に避ける。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(利用者の対策・フィッシング対策)

問42|公衆Wi-Fi

外出先で公衆無線LAN(公衆Wi-Fi)を業務に利用するときの注意として、最も適切なものはどれか。

  1. 暗号化されていない公衆Wi-Fiでも、SSIDが店名と同じであれば安全である
  2. 自動接続を有効にしておけば、危険なアクセスポイントを避けられる
  3. 短時間で終わらせるのであれば、社内システムへのログインにも使用できる
  4. 会社が用意したVPNを通すか、スマートフォンのテザリングを使う
正解と解説
正解:D. 会社が用意したVPNを通すか、スマートフォンのテザリングを使う

公衆Wi-Fiは通信が暗号化されていない場合があり、正規のものに似せた偽のアクセスポイントも存在するため、VPNで通信を保護するかテザリングを使うのが安全である。SSIDの名前は自由に付けられるので本物の証明にはならない。自動接続は偽のアクセスポイントに勝手につながる危険を高め、接続時間の長短は危険性を変えない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(利用者の対策・無線LANの利用)

問43|スマホ管理

業務で利用するスマートフォンの管理として、最も適切なものはどれか。

  1. 電卓アプリが連絡先へのアクセス権限を求めてきたが、便利なので許可する
  2. 公式のアプリストア以外の場所で配布されているアプリであっても、利用者からの評判が良ければ導入して使う
  3. 画面ロックを設定し、アプリは公式ストアから導入して、要求される権限が機能に照らして妥当かを確認する
  4. OSの更新は動作が不安定になるおそれがあるため、当面は適用を見送って、現在使っている版のまま業務を続ける
正解と解説
正解:C. 画面ロックを設定し、アプリは公式ストアから導入して、要求される権限が機能に照らして妥当かを確認する

紛失に備えた画面ロック、提供元が確認できる公式ストアからの導入、機能に不釣り合いな権限要求を許可しないことが基本である。電卓に連絡先の権限は不自然で、情報の持出しが疑われる。公式ストア以外のアプリは提供元と安全性を確認できない。更新の先送りは既知の脆弱性を狙う攻撃を受け続けることになる。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(利用者の対策・モバイル端末の管理)

問44|効率との両立

現場から「情報セキュリティ規程が厳しすぎて業務が回らない」という声が上がった。情報セキュリティリーダーの対応として、最も適切なものはどれか。

  1. 規程は守るためのものなので、現場の意見は取り上げずに徹底を指示する
  2. 業務の実態を聞き取り、リスクを保ったまま手順を簡素化できないかを検討し、必要なら規程を見直す
  3. 規程を適用するかどうかは現場の判断に任せ、守れないと感じたときは適用しなくてよいことにする
  4. 違反しても罰しないことにしたうえで、規程は現在の内容のまま残す
正解と解説
正解:B. 業務の実態を聞き取り、リスクを保ったまま手順を簡素化できないかを検討し、必要なら規程を見直す

守れない規程は現場で無視され、私物クラウドの利用やパスワードの共有といった抜け道を生んでかえって危険になる。したがって実態を聞き、リスクの水準を落とさずに手順を実行しやすくし、必要なら規程自体を見直す。徹底の指示だけでは実態は変わらず、現場任せの適用除外や罰則の空文化は、規程を有名無実にしてしまう。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(啓発活動・規程の運用)

問45|在宅の対策

在宅勤務にあたり次のア〜ウを実施した。人的対策・技術的対策・物理的対策に分類した組合せとして適切なものはどれか。 ア 自宅の無線LANルータの管理者パスワードを初期値から変更した イ ディスプレイにのぞき見防止フィルタを貼った ウ 業務用PCを家族に使わせないことを規程に定め、全社員に周知した

  1. ア 技術的対策、イ 物理的対策、ウ 人的対策
  2. ア 人的対策、イ 物理的対策、ウ 技術的対策
  3. ア 技術的対策、イ 人的対策、ウ 物理的対策
  4. ア 物理的対策、イ 技術的対策、ウ 人的対策
正解と解説
正解:A. ア 技術的対策、イ 物理的対策、ウ 人的対策

アは機器の設定を変更して不正な操作を防ぐ技術的対策、イは視線を物理的に遮る器具による物理的対策、ウは規程と周知によって人の行動を律する人的対策である。イを人的や技術的と見る組合せ、アを人的や物理的と見る組合せは、それぞれ対策の手段と一致しないため誤りである。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(人的・技術的・物理的セキュリティ対策・テレワーク)

演習:この章の問題を解く

ランダム出題の演習ツールです(JavaScript が有効な場合に動きます)。上の「確認問題」はそのままでもすべて読めます。

※ 解説は学習用の情報提供です。最新の出題範囲・制度は必ずIPAの公式発表をご確認ください。
※ 出題はIPA公開のシラバスVer.4.1(2025年4月17日適用)に沿った仮の宿 学習室のオリジナル問題です。試験制度・実施要項はIPAの公式発表をご確認ください(2027年度春ごろに新試験制度へ移行予定)。