情報セキュリティマネジメント INFORMATION SECURITY MANAGEMENT
関連分野(技術・管理・戦略)
講義 4 本・確認問題 30 問 | 本試験では「科目A 関連分野」(6問)の一部 | 最終更新 2026-09-24
この章で学ぶこと- ネットワークの仕組みを、セキュリティを守る立場から必要な範囲で押さえます。どこで区切ればどこまで守れるのか、どの通信を止めればよいのかが判断できるようになります。
- システムの構成、止まらない仕組み、データベースの守り方を押さえます。クラウドでどこまでが自分の責任なのかが分かるようになります。
- システムを作る流れと、動かし続ける仕組みを押さえます。どの段階でセキュリティを組み込むべきか、監査は何のためにあるのかが分かるようになります。
- 企業がどう動き、どう投資を決めるかを押さえます。セキュリティが経営の課題であること、委託先や生成AIをどう扱うかが分かるようになります。
1. ネットワークの基礎(守るために知っておくこと)
ネットワークの仕組みを、セキュリティを守る立場から必要な範囲で押さえます。どこで区切ればどこまで守れるのか、どの通信を止めればよいのかが判断できるようになります。
ネットワークは、つながる範囲によってLANとWANに分けられます。LANは事業所や建物の中など、自分たちで管理できる範囲のネットワーク。WANは離れた拠点どうしを通信事業者の回線でつないだ、自分たちでは管理しきれないネットワークです。セキュリティを考えるうえで大事なのは「どこまでが自分の管理下か」という線引きです。自社のLANの中は自分たちのルールで守れますが、インターネットを通る部分は誰が見ているか分かりません。だから外を通る通信は暗号化する、という発想になります。
通信の役割分担を7つの層に整理したのがOSI基本参照モデルです。下から物理層、データリンク層、ネットワーク層、トランスポート層、セション層、プレゼンテーション層、アプリケーション層。実際のインターネットで使われるTCP/IPは、これをネットワークインタフェース層・インターネット層・トランスポート層・アプリケーション層の4階層にまとめた形です。層を意識すると、対策の道具の選び方が分かります。パケットフィルタリング型のファイアウォールはネットワーク層とトランスポート層(IPアドレスとポート番号)を見て通す・通さないを決め、WAFやプロキシはアプリケーション層まで中身を見て判断します。だからSQLインジェクションのような中身の攻撃は、ポート番号だけを見るファイアウォールでは止められません。
ネットワーク機器も役割で覚えます。リピータハブは受け取った信号を全ポートへそのまま流すので、盗聴されやすく現在はほとんど使われません。スイッチングハブ(L2スイッチ)はMACアドレスを見て宛先のポートにだけ送ります。ルータはIPアドレスを見て別のネットワークへ中継する機器で、ネットワークどうしの境界に立ちます。ファイアウォールは境界で通信を選別し、プロキシサーバは社内の端末に代わって外部と通信して、URLフィルタリングやアクセスログの取得を行います。無線LANアクセスポイントは電波でLANに参加させる入口なので、ここの認証が甘いと建物の外から侵入されます。
IPアドレスは、ネットワーク部とホスト部に分かれています。どこまでがネットワーク部かを示すのがサブネットマスクで、これを変えるとネットワークを小さく区切れます。これがセキュリティ上とても重要です。部門ごと、用途ごとにサブネットを分けておけば、1台がマルウェアに感染しても被害が同じサブネットの中にとどまりやすく、境界のルータやファイアウォールで通信を止められます。逆に全社を1つの大きなネットワークにしていると、感染は一気に横に広がります。サーバだけを別区画(DMZ)に置く、来客用の無線LANを社内LANから切り離す、といった対策はすべてこの考え方です。プライベートIPアドレス(10.0.0.0〜、172.16.0.0〜、192.168.0.0〜)は組織の中だけで使うアドレスで、インターネットからは直接届きません。NAT/NAPTでグローバルIPアドレスに変換して外へ出ますが、これは節約のための仕組みであって、セキュリティ対策そのものではありません。外から直接届きにくいという副次的な効果はありますが、ファイアウォールの代わりにはなりません。
ポート番号は、同じ相手のどのサービスへの通信かを示す番号です。よく使うものは覚えておきましょう。HTTPが80、HTTPSが443、SMTPが25、POP3が110、IMAP4が143、DNSが53、SSHが22、FTPが20と21です。ファイアウォールの設定は「どのIPアドレスから、どのIPアドレスの、どのポート番号への通信を許すか」で書くので、ポート番号が分からないとルールが読めません。必要な通信だけを許可し、それ以外はすべて拒否する(デフォルト拒否)が原則です。DNSはドメイン名をIPアドレスに変換する仕組み、DHCPは端末にIPアドレスを自動で配る仕組みで、どちらも止まると業務が止まるうえ、偽の応答を返されると偽サイトへ誘導されます。
外を通る通信を守る代表がVPNです。インターネットの上に暗号化された仮想的な専用線をつくります。IPsec-VPNはネットワーク層で暗号化するので、拠点間をまるごとつなぐ用途に向きます。SSL-VPN(TLSを使うVPN)はWebブラウザからでも使え、在宅勤務の端末から社内へ入る用途でよく使われます。ただしVPNは「通り道を守る仕組み」であって、つないでくる端末が安全かどうかは別問題です。マルウェアに感染した自宅PCがVPNでつながれば、暗号化されたまま社内へマルウェアが入ってきます。VPN装置自体の脆弱性を放置して侵入される事故も多く、パッチ適用と多要素認証がセットで必要です。
無線LANは電波が壁を越えて届くので、有線より慎重に扱います。SSIDはアクセスポイントの識別名で、暗号化方式はWPA2かWPA3を使います。WEPは短時間で解読されるため使ってはいけません。SSIDのステルス機能(SSIDを電波にのせない設定)やMACアドレスフィルタリングは、まったく無意味ではないものの、通信を観測すればSSIDもMACアドレスも分かってしまうため、これだけを頼りにしてはいけません。守りの本体はあくまで暗号化と認証です。公衆無線LANでは、暗号化されていないアクセスポイントや、正規のものに似せた偽アクセスポイントに注意し、業務で使うならVPNを併用します。
メールはSMTPで送り、POP3またはIMAP4で受け取ります。POP3はメールを端末にダウンロードして管理する方式、IMAP4はサーバ上に置いたまま複数端末から見る方式です。メールは差出人を簡単に詐称できるので、なりすまし対策として送信ドメイン認証があります。SPFは「そのドメインのメールを送ってよいサーバのIPアドレス」をDNSに公開して照合する仕組み、DKIMは送信側が電子署名を付け、受信側がDNSの公開鍵で検証する仕組み、DMARCはSPFとDKIMの結果を踏まえて、認証に失敗したメールをどう扱うか(何もしない・隔離・拒否)を送信ドメイン側の方針として示し、結果の報告も受け取る仕組みです。
地味ですが重要なのがNTPによる時刻同期です。機器ごとに時計がずれていると、複数のログを時刻順に並べても事実の順序が分からず、いつ侵入されて何が起きたのかを追えません。証拠としての価値も下がります。だから社内の機器を共通のNTPサーバに同期させ、ログの時刻をそろえておくことが、インシデント調査と監査証跡の前提になります。最後に、5Gは高速・大容量・低遅延・多数同時接続が特徴で、IoT機器が大量にネットワークにつながる時代を支えています。IoT機器は初期パスワードのまま使われる、更新が提供されないといった弱点があり、乗っ取られてDDoS攻撃の踏み台にされます。IoT機器も資産として管理し、初期パスワードを変更し、業務ネットワークとは別のセグメントに置くのが基本です。
階層・機器・プロトコルとポート番号の対応(区分ごとに整理)| 区分 | 項目 | 内容 | セキュリティ上の意味 |
|---|
| 階層と機器 | 物理層 | リピータ、リピータハブ | 受信信号を全ポートへ流すため盗聴されやすい |
| 階層と機器 | データリンク層 | ブリッジ、スイッチングハブ(L2スイッチ) | MACアドレスで宛先ポートだけに送るので無駄な流出が減る |
| 階層と機器 | ネットワーク層 | ルータ、L3スイッチ | ネットワークどうしの境界に立ち、区画を分ける要となる |
| 階層と機器 | ネットワーク層〜トランスポート層 | パケットフィルタリング型ファイアウォール | IPアドレスとポート番号で通す・通さないを決める |
| 階層と機器 | アプリケーション層 | プロキシサーバ、WAF | 通信の中身まで見る。URLフィルタリングやログ取得、Web攻撃の遮断 |
| プロトコルとポート | HTTP/HTTPS | 80/443 | HTTPは平文。業務では必ずHTTPSに限定する |
| プロトコルとポート | SMTP | 25 | メール送信。外部への直接送信を絞り、送信ドメイン認証と併用する |
| プロトコルとポート | POP3/IMAP4 | 110/143 | メール受信。平文のままでは盗聴されるためTLSで保護する |
| プロトコルとポート | DNS | 53 | 名前解決。偽応答を返されると偽サイトへ誘導される |
| プロトコルとポート | SSH | 22 | 暗号化された遠隔操作。インターネットへの開放は最小限にする |
| プロトコルとポート | FTP | 20/21 | 平文で認証情報が流れる。SFTPやFTPSに置き換える |
| 守る仕組み | サブネット分割・DMZ | 部門別・用途別にネットワークを区切る | 感染の横展開を区画内に閉じ込める内部対策 |
| 守る仕組み | VPN(IPsec/SSL-VPN) | 公衆網の上に暗号化された通り道をつくる | 経路は守れるが接続端末の安全性は別途確保が必要 |
| 守る仕組み | WPA2/WPA3 | 無線LANの暗号化と認証 | WEPは使用不可。ステルスSSIDやMACフィルタは補助にすぎない |
| 守る仕組み | NTP | 機器の時刻をそろえる | ログの突合せができ、証拠としての価値が保たれる |
用語
- OSI基本参照モデル
- 通信の役割を物理層からアプリケーション層までの7階層に整理した国際的な参照モデル。どの層で守る対策なのかを整理するのに使う。ファイアウォールはネットワーク層・トランスポート層、WAFやプロキシはアプリケーション層で働く。
- サブネット
- サブネットマスクによって大きなネットワークを小さく区切った単位。部門や用途ごとに分けておくと、1台が感染しても被害が区画内にとどまりやすく、境界の機器で通信を遮断して封じ込められる。
- プライベートIPアドレス
- 10.0.0.0、172.16.0.0、192.168.0.0で始まる範囲など、組織内だけで自由に使えるIPアドレス。インターネット上では使えず直接は届かないが、それ自体はセキュリティ対策ではなくファイアウォールの代わりにはならない。
- NAT/NAPT
- プライベートIPアドレスとグローバルIPアドレスを変換する仕組み。NAPTはポート番号も併せて変換し、1つのグローバルアドレスを多数の端末で共有できる。目的はアドレスの節約であって、防御機能ではない。
- ポート番号
- 同じ機器上のどのサービス宛ての通信かを示す番号。HTTP80、HTTPS443、SMTP25、POP3が110、IMAP4が143、DNS53、SSH22、FTP20/21。ファイアウォールのルールはIPアドレスとポート番号の組合せで書く。
- DMZ
- 外部に公開するサーバを、社内LANともインターネットとも切り離した中間の区画に置く構成。公開サーバが侵害されても、そこから社内LANへ直接入れないようにするための区画分けである。
- VPN
- インターネットなどの公衆網の上に、暗号化によって仮想的な専用線をつくる技術。ネットワーク層で暗号化するIPsec-VPNと、TLSを使いブラウザからも利用できるSSL-VPNがある。通り道は守るが、接続してくる端末の安全性は別に確保する必要がある。
- WPA2/WPA3
- 無線LANの暗号化・認証方式。WPA3が最新で、WPA2も現在広く使われる。旧方式のWEPは短時間で解読可能なため使用してはならない。SSIDのステルス化やMACアドレスフィルタは補助にすぎない。
- SPF/DKIM/DMARC
- メールの送信ドメインを認証する仕組み。SPFは送信元サーバのIPアドレスをDNSで照合し、DKIMは電子署名を検証する。DMARCは両者の結果を踏まえた取扱い方針(なし・隔離・拒否)を公開し、認証結果の報告も受け取る。
- NTP
- ネットワーク上の機器の時刻を合わせるプロトコル。機器間で時刻がずれているとログを時系列で突き合わせられず、インシデントの原因究明も監査証跡としての証明力も損なわれる。
例題
例題:社内の部門ごとにサブネットを分けておくと、セキュリティ上どのような効果があるか。
答えと考え方 1台の端末がマルウェアに感染しても、被害が同じサブネットの中にとどまりやすくなり、境界のルータやファイアウォールで通信を遮断して封じ込められる。全社を1つの大きなネットワークにしていると、感染は社内全体へ一気に広がる。区画分けは外からの侵入を防ぐ対策ではなく、侵入されたあとの被害を小さくする内部対策である。
例題:在宅勤務でVPNを使えば、接続元のPCのセキュリティ対策は不要になるか。
答えと考え方 ならない。VPNが守るのは通信経路の秘密性と完全性であって、接続してくる端末が安全かどうかは保証しない。感染したPCからVPNでつなげば、暗号化されたまま社内へマルウェアが入ってくる。端末側のパッチ適用・マルウェア対策・多要素認証をあわせて実施する必要がある。
出典・根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A テクノロジ系(ネットワーク方式、通信プロトコル、ネットワーク応用)/同 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策
2. システムとデータの基礎
システムの構成、止まらない仕組み、データベースの守り方を押さえます。クラウドでどこまでが自分の責任なのかが分かるようになります。
システムの基本形はクライアントサーバです。利用者が使う側(クライアント)と、処理やデータを預かる側(サーバ)に役割を分けます。Webシステムはその代表で、ブラウザさえあれば使えるかわり、Webサーバが侵害されると大量の利用者に影響が及びます。仮想化は1台の物理サーバの上に複数の仮想サーバを動かす技術で、資源を効率よく使えますが、土台の物理サーバやハイパバイザが侵害されると、その上のすべての仮想サーバに影響します。仮想サーバも1台のサーバとして、パッチ適用・アカウント管理・ログ取得が必要です。
クラウドサービスは、どこまでを事業者が提供するかで3つに分かれます。IaaSはサーバやストレージ、ネットワークといったインフラだけを提供するので、利用者はゲストOS、ミドルウェア、アプリケーション、データ、アカウントを自分で管理します。PaaSはOSやミドルウェアまで事業者が用意し、利用者はその上で動かすアプリケーションとデータ、アカウントに責任を持ちます。SaaSは完成したアプリケーションを使う形なので、利用者の責任はデータそのものと、利用者アカウントや共有設定・アクセス権の設定に絞られます。これを責任共有モデル(責任分界)といいます。重要なのは「クラウドにしたから安全になる」わけではないことです。実際の事故の多くは、事業者側の障害ではなく、利用者が設定したアクセス権や公開範囲の誤りによる情報漏えいです。どの形態でも、自社のデータと利用者アカウントの管理からは逃れられません。契約前には、事業者の管理水準、データの保存場所、障害時の責任範囲、監査報告書の有無、契約終了時のデータ返却と消去を確認します。
止まらない仕組みが可用性です。デュアルシステムは同じ処理を2系統で並行して行って結果を照合する方式、デュプレックスシステムは主系が動き、待機系を用意しておく方式です。待機系にあらかじめ電源を入れてすぐ切り替えられる状態にしておくのがホットスタンバイ、停止させておいて必要時に起動するのがコールドスタンバイです。切替えが速いほど費用はかかるので、事業への影響度に見合った構成を選びます。可用性を上げる構成は、そのまま事業継続(BCP)につながります。
稼働率は、システムが使える状態にある時間の割合です。すべての装置が動かないと動かない構成(直列)では、全体の稼働率は各装置の稼働率の積になります。稼働率0.9の装置2台が直列なら0.9×0.9=0.81です。台数を増やすほど全体は下がります。どれか1つ動けばよい構成(並列・冗長化)では、全体の稼働率は1から「全部が同時に止まる確率」を引いて求めます。0.9の装置2台の並列なら1−(1−0.9)×(1−0.9)=0.99です。冗長化すると稼働率が上がることが数字で確認できます。関連する指標として、平均故障間隔(MTBF)は故障せずに動いている時間の平均、平均修復時間(MTTR)は復旧にかかる時間の平均で、稼働率はMTBF÷(MTBF+MTTR)で表されます。性能の指標では、単位時間に処理できる仕事量がスループット、要求を出してから応答が返るまでの時間がレスポンスタイムです。
データを守る仕組みも押さえます。RAIDは複数のディスクを組み合わせて、ディスクが1台壊れてもデータを失わないようにする技術です。RAID1(ミラーリング)は同じ内容を2台に書き、RAID5はパリティを分散して記録します。ただしRAIDが守るのはディスクの故障だけです。誤ってファイルを消した場合も、ランサムウェアに暗号化された場合も、その操作はそのまま全ディスクに反映されます。だからRAIDはバックアップの代わりになりません。バックアップは、世代を複数残し、少なくとも1つはネットワークから切り離した場所(オフライン)または遠隔地に保管します。ランサムウェアは共有フォルダ上のバックアップまで暗号化しにいくからです。そして復元できることを定期的に試すこと。取っているつもりで戻せないバックアップは、無いのと同じです。
データベースは、データを表(テーブル)の形で管理し、DBMSというソフトウェアが利用者からの要求をまとめて処理します。表の中で1行を一意に識別する列が主キーで、空にできず重複もできません。正規化は、同じデータがあちこちに重複して持たれる状態をなくし、更新時の矛盾(更新のたびに片方だけ直ってしまう、といった不整合)を防ぐための整理です。トランザクションは、一連の処理をまとめて「全部やる」か「全部やらない」かにする単位で、その性質をACID(原子性・一貫性・独立性・耐久性)と呼びます。障害が起きたときは、バックアップとログを使って復旧します。処理途中で中断したものを取り消して開始前に戻すのがロールバック、バックアップ時点に更新後ログを反映して障害直前まで進めるのがロールフォワードです。ログが無ければどちらもできないので、ログの保全そのものが可用性の要になります。
データベースのセキュリティでは、まずアクセス権です。利用者や役割ごとに、どの表のどの操作(参照・追加・更新・削除)を許すかを設定し、業務に必要な最小限にとどめます。特定の列や行だけを見せたいときはビューが有効です。たとえば人事の表から、氏名と所属だけを取り出したビューを作って一般の利用者に参照権限を与えれば、給与や個人番号の列には触れさせずに済みます。さらに、機微なデータは列単位で暗号化する、データベースファイルやバックアップ全体を暗号化するといった対策を重ねます。暗号化されていれば、媒体やバックアップが盗まれても内容を読み取られません。あわせて、誰がいつどのデータにアクセスしたかのアクセスログを取得し、保管します。
運用面では、OSやソフトウェアのパッチ適用を計画的に行うこと。脆弱性が公表されてから攻撃が始まるまでの時間は年々短くなっており、放置は侵入の入口になります。サポートが終了した製品は修正が提供されないので、更新できないなら使い続けない、が原則です。OSS(オープンソースソフトウェア)は自由に利用・改変・再配布ができますが、ライセンス条件を守る義務があり、脆弱性情報や更新は自分で追いかけて適用する必要があります。無償だから責任がないのではなく、使う側が管理する責任を負うと考えます。記憶媒体を廃棄するときは、ファイル削除やクイックフォーマットではデータが残るため、専用ソフトによる上書き消去、暗号化消去、または物理的な破壊を行い、その記録を残します。
クラウドの責任分界と可用性を高める構成(区分ごとに整理)| 区分 | 項目 | 内容 | セキュリティ上の意味 |
|---|
| 責任分界 | IaaS | 事業者は施設・ハードウェア・仮想化基盤まで。利用者はゲストOS以上 | OSのパッチ適用も利用者の責任。放置すれば侵入される |
| 責任分界 | PaaS | 事業者はOS・ミドルウェア・実行環境まで。利用者はアプリとデータ | 自作アプリの脆弱性(SQLインジェクション等)は利用者が塞ぐ |
| 責任分界 | SaaS | 事業者はアプリケーションまで。利用者はデータとアカウント・権限設定 | 公開範囲や共有設定の誤りによる漏えいは利用者の責任 |
| 責任分界 | 全形態に共通 | データそのもの、利用者アカウント、アクセス権の設定 | クラウドにしても、この部分の責任は決して移らない |
| 責任分界 | 契約時の確認 | データの保存場所、監査報告書、障害時の責任、終了時のデータ返却と消去 | 確認しないまま契約すると、事故時に何もできない |
| 可用性の構成 | デュアルシステム | 2系統で同じ処理を行い結果を照合する | 誤りの検出もでき信頼性が高いが費用も高い |
| 可用性の構成 | デュプレックス(ホットスタンバイ) | 待機系を起動済みにして即座に切り替える | 停止時間が短く、事業継続への影響を抑えられる |
| 可用性の構成 | デュプレックス(コールドスタンバイ) | 待機系は停止させておき必要時に起動する | 安価だが復旧に時間がかかる。許容停止時間との兼合いで選ぶ |
| 可用性の構成 | 直列構成の稼働率 | 各装置の稼働率の積(例 0.9×0.9=0.81) | つなぐ装置が増えるほど全体は止まりやすくなる |
| 可用性の構成 | 並列(冗長)構成の稼働率 | 1−(1−A)×(1−B)(例 1−0.1×0.1=0.99) | 冗長化すると全体の稼働率が上がり事業継続に寄与する |
| データを守る | RAID | ディスク故障に備える冗長化 | 誤削除やランサムウェア暗号化は防げず、バックアップの代替にならない |
| データを守る | バックアップ | 複数世代を保持し、オフラインまたは遠隔地にも保管 | ランサムウェア対策の要。復元試験まで行って初めて有効 |
| データを守る | アクセス権とビュー | 役割ごとに必要最小限の操作だけ許可し、見せる列を絞る | 内部からの不必要な閲覧・持出しを構造的に防ぐ |
| データを守る | 暗号化とログ | 機微な列やバックアップを暗号化し、アクセスログを保管 | 媒体が盗まれても読まれず、不正な操作を追跡できる |
用語
- IaaS
- サーバ、ストレージ、ネットワークといったインフラを提供するクラウドサービス。ゲストOSより上(OSのパッチ適用、ミドルウェア、アプリケーション、データ、アカウント)は利用者の責任範囲になる。
- PaaS
- OSやミドルウェア、実行環境まで事業者が用意するクラウドサービス。利用者はその上で動くアプリケーションの脆弱性対策、データ、アカウント管理に責任を持つ。
- SaaS
- 完成した業務アプリケーションを利用する形態のクラウドサービス。利用者の責任はデータと利用者アカウント、共有・公開範囲やアクセス権の設定に絞られるが、そこは必ず利用者が守る必要がある。
- 責任共有モデル
- クラウドの安全確保について、事業者と利用者のどちらが何を守るかを分ける考え方。IaaS→PaaS→SaaSの順で事業者の担当範囲が広がるが、データと利用者アカウントの管理はどの形態でも利用者の責任として残る。
- ホットスタンバイ
- 待機系にあらかじめ電源を入れ、すぐに切り替えられる状態で待たせておく冗長構成。切替えが速く停止時間が短いが費用は高い。停止させておくコールドスタンバイは安価だが復旧に時間がかかる。
- 稼働率
- システムが使える状態にある時間の割合。MTBF÷(MTBF+MTTR)で表される。直列構成では各装置の稼働率の積、並列(冗長)構成では1から全装置が同時に停止する確率を引いた値になる。
- MTBF/MTTR
- MTBFは平均故障間隔で、故障せずに動作している時間の平均。MTTRは平均修復時間で、故障してから復旧するまでの時間の平均。MTBFを延ばすか、MTTRを短くすると稼働率が上がる。
- RAID
- 複数のディスクを組み合わせ、1台が故障してもデータを失わないようにする技術。RAID1はミラーリング、RAID5はパリティの分散記録。守れるのはディスク故障だけで、誤削除やランサムウェアによる暗号化は全ディスクに反映されるためバックアップの代替にはならない。
- トランザクションとACID
- 一連の処理を全部実行するか全部取り消すかにまとめた単位がトランザクション。原子性・一貫性・独立性・耐久性という4つの性質をACID特性と呼び、途中で障害が起きても矛盾した状態を残さないことを保証する。
- ロールバック/ロールフォワード
- ロールバックは処理途中で中断したトランザクションを取り消して開始前の状態に戻す復旧。ロールフォワードはバックアップに更新後ログを反映して障害直前の状態まで進める復旧。どちらもログの保全が前提となる。
- ビュー
- 元の表から必要な列や行だけを取り出して定義する仮想的な表。給与などの列を除いたビューだけに参照権限を与えれば、利用者に見せる範囲を限定でき、最小権限の原則を実現しやすい。
例題
例題:SaaSの業務システムで、利用者が誤って社外の誰でも閲覧できる共有設定にしたためファイルが漏えいした。この責任は誰にあるか。
答えと考え方 利用者(契約した組織)側にある。SaaSではアプリケーションの稼働と脆弱性対策は事業者の責任だが、データそのものと利用者アカウント、共有・公開範囲やアクセス権の設定は利用者の責任範囲として残る。クラウドを使っても、この部分の責任は事業者へ移らない。
例題:稼働率0.9の装置を2台使う。直列構成と並列(どちらか1台動けばよい)構成で、システム全体の稼働率はそれぞれいくらか。
答えと考え方 直列は0.9×0.9=0.81(81%)。並列は1−(1−0.9)×(1−0.9)=1−0.01=0.99(99%)。直列は装置を増やすほど全体が下がり、並列は冗長化によって上がる。可用性を高めたい部分は並列(冗長)構成にする、という判断につながる。
出典・根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A テクノロジ系(システム構成要素、データベース、ソフトウェア)/同 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策
3. 開発とサービスの管理
システムを作る流れと、動かし続ける仕組みを押さえます。どの段階でセキュリティを組み込むべきか、監査は何のためにあるのかが分かるようになります。
システム開発は、要件定義→設計(外部設計・内部設計)→実装(プログラミング)→テスト→運用・保守、という流れで進みます。要件定義は「何ができるシステムにするか」を決める段階で、利用部門が主役です。ここでの決めごとが後工程すべてを縛ります。セキュリティで最も大事なのは、この要件定義の段階でセキュリティ要件を書き込むことです。アクセス権をどう分けるか、ログを何をどれだけ残すか、通信と保存データを暗号化するか、認証を多要素にするか。こうしたことを最初から設計に織り込む考え方をセキュリティバイデザインといいます。完成してから後付けしようとすると、設計に手を入れる大工事になり、費用も期間も何倍にもなります。多くの場合、直しきれずに危ない状態のまま運用が始まってしまいます。だから「後から付ける」のではなく「最初から入れる」のです。
テストにはいくつかの見方があります。ホワイトボックステストは、プログラムの内部構造を見て、命令や分岐が漏れなく通るかを確かめる方法。ブラックボックステストは、内部構造は見ずに、入力に対して仕様どおりの出力が返るかを確かめる方法です。これに対しペネトレーションテスト(侵入テスト)は、攻撃者の立場で実際に侵入を試み、防御を突破できてしまうかを確認するテストです。目的が違うので、機能テストが全部合格していても、ペネトレーションテストで侵入できてしまうことは普通にあります。脆弱性診断やペネトレーションテストは、本番稼働前に実施し、見つかった弱点を直してから公開するのが原則です。なお、他人が管理するシステムに対して許可なく侵入を試みる行為は不正アクセス禁止法に触れるため、必ず事前に管理者の書面による承諾を得て、範囲と期間を決めて実施します。
プロジェクトマネジメントは、期限のある一度きりの活動を計画どおり終わらせるための管理です。対象範囲を決めるスコープ管理、日程のスケジュール管理、費用のコスト管理、品質管理、要員の資源管理、関係者への伝え方を決めるコミュニケーション管理、そしてリスク管理と調達管理があります。セキュリティの観点では、リスク管理で「情報漏えい」「納期遅延によるテスト省略」といった脅威をあらかじめ洗い出しておくこと、調達管理で外部委託先に守らせるセキュリティ要件を契約に書き込むことが要になります。スコープを途中で無制限に広げると、しわ寄せがテスト工程に来て、セキュリティの確認が省かれます。
作ったシステムを安定して提供し続けるための管理がサービスマネジメントです。SLA(サービスレベル合意書)は、提供者と利用者の間で、サービスの品質水準を数値で合意した文書です。稼働率、障害時の復旧目標時間、問合せへの応答時間などを定めます。決めた水準を継続的に測定・評価し、改善していく活動全体がSLM(サービスレベル管理)です。SLAには可用性だけでなく、セキュリティに関する事項(インシデント発生時の報告期限、ログの保存期間、脆弱性への対応時間など)も入れておくと、いざというときに何をしてもらえるかが明確になります。窓口としてはサービスデスクを一本化し、利用者からの問合せや障害の申告をすべてそこで受け付けます。窓口が一つなら、記録が集まり、複数の申告から異常の兆候に気づけます。
サービスマネジメントの主なプロセスを整理します。インシデント管理は、サービスの中断や品質低下が起きたとき、できるだけ早く通常のサービスに戻すことが目的です。原因が分からなくても、暫定的な回避策で業務を戻してかまいません。問題管理は、インシデントの根本原因を突き止め、恒久的な対策によって再発を防ぐことが目的です。「目の前の火を消すのがインシデント管理、火元を直すのが問題管理」と覚えると混同しません。両者は目的が違うので、別のプロセスとして管理します。変更管理は、システムへの変更を無秩序に行わせず、影響を評価し、承認を得てから実施し、記録する仕組みです。承認されていない変更を防ぐこと自体がセキュリティ対策になります。構成管理は、機器・ソフトウェア・設定といった構成要素とその関係を正確に把握し続ける活動で、脆弱性が公表されたときに「うちのどれが該当するか」をすぐに特定できる状態を作ります。リリース管理は変更を本番環境へ確実に反映する活動、可用性管理は合意した稼働水準を維持する活動、容量・能力管理は必要な処理能力を確保する活動です。
システム監査は、情報システムが適切に管理・運用されているかを、独立した立場の監査人が点検・評価し、改善につなげる仕組みです。ここで最も重要なのが独立性です。監査人は、監査の対象となる部門から独立していなければなりません。自分が構築や運用に関わったシステムを自分で監査すれば、都合の悪いことを見逃す(または見逃したと疑われる)からです。組織上の身分が独立していること(外観上の独立性)と、公正・客観的な判断ができること(精神上の独立性)の両方が求められます。情報システム部門の担当者が自部門の運用を監査することは、たとえ本人が公正でも独立性の要件を満たしません。
監査は、計画(監査計画の策定)→予備調査→本調査→評価・結論→報告→フォローアップ、という手順で進みます。監査人は、自分の意見を裏づける証拠として監査証拠を集め、それをどのように評価し結論に至ったかを監査調書に記録します。監査証跡とは、処理がいつ誰によってどのように行われたかを、記録によって遡って追跡できる仕組み・記録のことです。アクセスログ、操作履歴、承認記録などがこれにあたり、監査証跡があるからこそ事後の検証ができます。監査の結果は監査報告書として依頼者(一般には経営者)へ報告し、指摘した事項について改善が実行されたかを確認するのがフォローアップです。ここで注意したいのは、改善そのものを実施するのは被監査部門であり、監査人ではないという点です。監査人が自ら改善策を実施してしまえば、次の監査で自分の仕事を監査することになり、独立性が失われます。
内部統制は、業務を有効かつ効率的に行い、財務報告の信頼性を確保し、法令を守り、資産を保全するために、組織の中に組み込む仕組みです。その代表的な考え方が職務分掌で、1人の担当者が申請から承認、実行、記録までを一貫して行えないように役割を分け、相互に牽制させます。発注する人と検収する人を分ける、システムの開発担当者に本番環境の変更権限を与えない、といった形です。これは特定の人を疑う話ではなく、不正が起きにくい構造をあらかじめ作っておくという話です。そしてITガバナンスは、経営者がITの活用を統制し、企業価値の向上につなげる責任を負うという考え方で、セキュリティ投資の判断や方針の承認は経営者の役割になります。
サービスマネジメントの主なプロセスとシステム監査の手順(区分ごとに整理)| 区分 | 項目 | 目的・内容 | セキュリティ上の意味 |
|---|
| サービス管理 | サービスデスク | 問合せ・障害申告を受ける単一の窓口 | 記録が集まり、異常の兆候を早期に把握できる |
| サービス管理 | インシデント管理 | できるだけ早く通常のサービスへ戻す | 暫定回避策でもよい。まず業務影響を止める |
| サービス管理 | 問題管理 | 根本原因を究明し恒久対策で再発を防ぐ | 同じ事故を繰り返さないための仕組み |
| サービス管理 | 変更管理 | 影響評価と承認を経てから変更を実施し記録する | 未承認の変更を防ぐこと自体が対策になる |
| サービス管理 | 構成管理 | 機器・ソフト・設定と相互関係を正確に把握する | 脆弱性公表時に該当資産を即座に特定できる |
| サービス管理 | 可用性管理 | 合意した稼働水準を維持する | 事業継続に直結する。SLAの数値と結びつく |
| サービス管理 | SLA/SLM | 品質水準を数値で合意し、測定・評価・改善する | 報告期限やログ保存期間などセキュリティ事項も定める |
| 監査の手順 | 1 監査計画の策定 | 対象・範囲・時期・体制を決める | リスクの大きい領域を優先して計画する |
| 監査の手順 | 2 予備調査 | 資料や規程を確認し対象の概要を把握する | 本調査で確かめるべき論点を絞り込む |
| 監査の手順 | 3 本調査 | 証拠を集め、事実を確かめる | ログや承認記録など監査証跡が判断の裏づけになる |
| 監査の手順 | 4 評価・結論 | 監査証拠に基づき評価し、監査調書に残す | 結論の根拠を記録で示せることが求められる |
| 監査の手順 | 5 報告 | 監査報告書を依頼者(経営者)へ提出する | 改善の必要性を経営層に伝える |
| 監査の手順 | 6 フォローアップ | 指摘事項の改善状況を確認する | 改善の実施は被監査部門。監査人は確認にとどまる |
| 開発とテスト | セキュリティバイデザイン | 要件定義の段階でセキュリティ要件を定義する | 後付けは大規模な手戻りとなり不十分になりやすい |
| 開発とテスト | ペネトレーションテスト | 攻撃者の立場で侵入可能性を確認する | 機能テスト合格でも侵入できる場合がある。事前承諾が必要 |
用語
- セキュリティバイデザイン
- 企画・要件定義の段階からセキュリティを設計に組み込む考え方。後工程で追加すると設計変更を伴い費用と期間が膨らみ、対策が不十分なまま運用開始となりやすいため、最初から要件として定義する。
- ペネトレーションテスト
- 攻撃者の立場で実際に侵入を試み、防御を突破できるかを確認するテスト。機能が仕様どおり動くかを見るホワイトボックス/ブラックボックステストとは目的が異なる。実施には対象システム管理者の事前承諾が必要。
- SLA/SLM
- SLAは提供者と利用者がサービス品質の水準を数値で合意した文書。稼働率や復旧目標時間に加え、インシデント報告期限やログ保存期間などセキュリティ事項も定める。SLMはその水準を測定・評価し改善し続ける管理活動。
- サービスデスク
- 利用者からの問合せ、障害申告、要望を一元的に受け付ける単一の窓口。記録が一か所に集まるため、複数の申告からインシデントの兆候を早期に把握でき、対応漏れも防げる。
- インシデント管理
- サービスの中断や品質低下から、できるだけ早く通常の状態へ戻すことを目的とするプロセス。根本原因が未解明でも、暫定的な回避策で業務を復旧させてよい点が問題管理との大きな違い。
- 問題管理
- インシデントの根本原因を究明し、恒久的な対策によって再発を防ぐことを目的とするプロセス。早期復旧を目的とするインシデント管理とは目的が異なるため、別のプロセスとして管理する。
- 変更管理
- システムへの変更について影響を評価し、承認を得てから計画的に実施し、記録する仕組み。承認されていない変更や場当たり的な設定変更を防ぐこと自体がセキュリティ対策になる。
- 構成管理
- 機器、ソフトウェア、バージョン、設定などの構成要素とその関係を正確に把握し続ける活動。脆弱性が公表されたとき、該当する資産をすぐ特定して対処できる状態を作る。
- システム監査人の独立性
- 監査人が被監査部門から組織上独立していること(外観上の独立性)と、公正・客観的に判断できること(精神上の独立性)。自ら構築・運用に関与したシステムを監査してはならず、改善の実施も被監査部門が行う。
- 監査証跡
- 処理がいつ誰によってどのように行われたかを、記録によって順に遡って追跡できる仕組みや記録。アクセスログ、操作履歴、承認記録などが該当し、事後の検証と不正の抑止に役立つ。
- 職務分掌
- 申請・承認・実行・記録といった役割を複数の人に分け、相互に牽制させる内部統制の基本的な仕組み。1人で一連の処理を完結できなくすることで、不正やミスが起きにくい構造をつくる。
例題
例題:業務システムが停止した。原因は不明だが、サーバを再起動したところ復旧した。この対応はインシデント管理と問題管理のどちらにあたるか。
答えと考え方 インシデント管理にあたる。インシデント管理の目的はサービスの早期復旧であり、根本原因が分からなくても暫定的な回避策で業務を戻してよい。このあと、なぜ停止したのかを調べて恒久対策を講じ、再発を防ぐ活動が問題管理である。両者は目的が違うため、別のプロセスとして扱う。
例題:情報システム部門の運用担当者が、自部門の運用状況をシステム監査人として監査してよいか。
答えと考え方 よくない。システム監査人には被監査部門からの独立性が求められ、自ら構築・運用に関与した対象を監査すると、公正な評価ができない、または疑われる。組織上の独立(外観上の独立性)と公正な判断(精神上の独立性)の両方が必要で、独立した内部監査部門や外部の監査人が行う。
出典・根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A マネジメント系(システム開発技術、プロジェクトマネジメント、サービスマネジメント、システム監査)
4. 経営と戦略の基礎
企業がどう動き、どう投資を決めるかを押さえます。セキュリティが経営の課題であること、委託先や生成AIをどう扱うかが分かるようになります。
企業は経営理念を掲げ、それを実現するために経営戦略を立て、組織をつくって活動します。改善を回す基本の型がPDCAサイクル(計画→実行→評価→改善)で、ISMSもこの型で運用されます。組織形態には、職能ごとに分ける職能別組織、製品や地域ごとに分ける事業部制組織、職能と事業の両方の指揮系統を持つマトリックス組織、特定の目的のために一時的に編成するプロジェクト組織などがあります。経営層の役割では、CEOが経営全般の最高責任者、CIOが情報システム全体の戦略と活用に責任を持つ最高情報責任者、CISOが情報セキュリティに関する最高責任者です。CISOは、セキュリティ方針の策定、リスクへの対応方針の決定、インシデント発生時の指揮、経営層への報告といった責任を負います。セキュリティを情報システム部門の一担当者に任せきりにせず、経営層に責任者を置くこと自体が、組織としてセキュリティに取り組む姿勢を示します。
コーポレートガバナンス(企業統治)は、経営者が適切に経営を行っているかを、株主など外部の視点も入れて監督する仕組みです。社外取締役や監査役の設置、情報開示などがその手段になります。内部統制は、業務の有効性・効率性、財務報告の信頼性、法令等の遵守、資産の保全を達成するために、組織の中に組み込む仕組みで、経営者が整備・運用の責任を負います。職務分掌による相互牽制、承認手続、記録の保存などが具体策です。情報セキュリティは、この内部統制の一部として位置づけられます。あわせて、企業が社会に対して負う責任がCSRで、環境や人権への配慮、コンプライアンスなどが含まれます。SDGsは国連が採択した2030年までの持続可能な開発目標で、企業活動の方向づけにも使われます。個人データを適切に扱うことは、いまや社会的責任の一部です。
財務の基礎も少し押さえます。損益計算書では、売上高から売上原価を引いた売上総利益、そこから販売費及び一般管理費を引いた営業利益、それに営業外の収益と費用を加減した経常利益、といった段階で利益を見ます。損益分岐点は、売上高と費用がちょうど等しくなり利益がゼロになる売上高のことで、これを超えると利益が出ます。費用は、売上に応じて増える変動費と、売上に関係なくかかる固定費に分けて考えます。セキュリティ投資も同じ土俵で説明する必要があります。対策には費用がかかりますが、事故が起きたときの損失(復旧費用、賠償、売上機会の損失、信用の失墜)と比べて説明するのが基本です。想定される年間の損失額(発生確率×1回あたりの損失)が対策によってどれだけ減るかと、対策の年間費用を比べて、投資の妥当性を判断します。損失額をはるかに超える費用をかけるのも、明らかに小さい費用を惜しんで大きな損失を招くのも、どちらも経営判断としては誤りです。ただし、人命や法令遵守に関わるものは費用対効果だけで判断しません。
システム戦略は、経営戦略を実現するために情報システムをどう活用するかの方針です。情報システム戦略は経営戦略と整合していなければならず、情報システム部門が単独で決めるものではありません。EA(エンタープライズアーキテクチャ)は、組織の業務とシステムの全体像をビジネス・データ・アプリケーション・技術の各体系で描き、現状と理想を対比して移行計画を立てる手法です。DX(デジタルトランスフォーメーション)は、データとデジタル技術を活用して製品・サービスやビジネスモデル、業務そのものを変革し、競争上の優位を確立することを指します。単なるIT化・電子化ではなく、変革であるという点が重要です。DXを進めるほど扱うデータは増え、外部とのつながりも増えるので、セキュリティの確保が前提条件になります。守りが弱いまま進めれば、変革の成果ごと失うことになります。
システム企画から調達までの流れも定番です。まず情報提供依頼書(RFI)を出して、市場にどんな製品・サービス・技術があるかの情報を集めます。次に、集めた情報をもとに要件を整理し、提案依頼書(RFP)を作って複数のベンダに提示します。RFPには、システムに求める機能、性能、予算、納期、体制、そしてセキュリティ要件を明記します。ベンダから提案書と見積書を受け取り、あらかじめ決めた基準で評価して発注先を選定し、契約を締結します。順序はRFI→RFP→提案書→契約です。情報を集める段階が先で、提案を求める段階が後、と押さえておけば迷いません。
委託先の選定では、価格と納期だけで決めてはいけません。セキュリティを評価項目に入れます。ISMS(JIS Q 27001)認証やプライバシーマークの取得状況、再委託の可否と再委託先の管理方法、従業員への教育と守秘義務契約、事故が起きたときの報告義務と期限、監査を受け入れる条項、契約終了時のデータの返却・消去の方法。これらを選定基準と契約書に明記します。そして忘れてはならないのが、委託しても責任は委託元に残るという原則です。個人データの取扱いを委託した場合、委託元には委託先に対する必要かつ適切な監督の義務があります。委託先で漏えいが起きても「任せていたので知らない」では済まされず、委託元の管理責任が問われます。契約して終わりではなく、定期的に報告を受け、状況を確認し続けることが必要です。
経営戦略を考えるための分析手法もいくつか出てきます。SWOT分析は、内部環境の強み(Strength)と弱み(Weakness)、外部環境の機会(Opportunity)と脅威(Threat)の4つに整理する手法。3C分析は顧客(Customer)・競合(Competitor)・自社(Company)の視点で市場を見る手法。PPM(プロダクトポートフォリオマネジメント)は、市場成長率と市場占有率の2軸で事業や製品を「花形」「金のなる木」「問題児」「負け犬」に分類し、経営資源の配分を考える手法です。目標の管理では、最終的に達成すべき成果指標がKGI、それを達成するために決定的に重要な要因がCSF、進捗を測る中間的な指標がKPIです。セキュリティにもこの考え方は使えます。たとえばKGIを「重大インシデントの発生ゼロ」とし、CSFを「全従業員のセキュリティ意識向上」、KPIを「標的型攻撃メール訓練の開封率」「教育の受講率」「脆弱性の平均修正日数」と置けば、活動の進み具合を数字で経営層に説明できます。
最後に生成AIの業務利用です。文章や画像を作れる便利な道具ですが、留意点が3つあります。第一にハルシネーション。生成AIは、事実でない内容をもっともらしい文章で出力することがあります。出力をそのまま正しいものとして使わず、必ず人が事実確認をしてから使います。第二に入力情報の漏えい。入力した内容が学習に使われたり、事業者側に保存されたりする場合があり、顧客の個人情報、未公表の経営情報、ソースコードなどを安易に入力すると、そこから外部へ出ていく恐れがあります。だから「何を入力してよいか/いけないか」を利用ルールとして定め、機密情報の入力を禁止し、業務での利用は組織が承認したサービスに限定します。個人が勝手に使う状態(シャドーIT)は特に危険です。第三に著作権など権利の問題。生成物が既存の著作物に似てしまう場合があり、そのまま公表・販売すると権利侵害になる恐れがあります。利用規約で商用利用の可否も確認します。要するに、生成AIは「下書きを作る道具」として使い、最終的な確認と責任は人が持つ、というのが基本の姿勢です。
システム企画・調達の流れと経営分析手法の使い分け(区分ごとに整理)| 区分 | 項目 | 内容 | セキュリティ上の意味 |
|---|
| 調達の流れ | 1 情報提供依頼(RFI) | 市場の製品・サービス・技術の情報をベンダから集める | 実現可能なセキュリティ水準の相場観をここで掴む |
| 調達の流れ | 2 提案依頼(RFP) | 要件・予算・納期・体制を示して提案を依頼する | セキュリティ要件をRFPに明記しないと提案にも契約にも入らない |
| 調達の流れ | 3 提案書・見積書の受領 | ベンダから具体的な提案と費用を受け取る | 認証取得状況や再委託の扱いを提案内容で確認する |
| 調達の流れ | 4 評価・選定 | あらかじめ決めた基準で比較し発注先を決める | 価格・納期だけでなくセキュリティを評価項目に入れる |
| 調達の流れ | 5 契約 | 責任範囲、報告義務、監査受入れ、終了時のデータ消去を定める | 委託しても責任は委託元に残り、監督義務がある |
| 分析手法 | SWOT分析 | 強み・弱み・機会・脅威の4区分で整理する | 自社の弱みとしてセキュリティ人材不足などを可視化できる |
| 分析手法 | 3C分析 | 顧客・競合・自社の視点で市場環境を捉える | 取引先が求めるセキュリティ水準を知る手掛かりになる |
| 分析手法 | PPM | 市場成長率と市場占有率で事業を4分類し資源配分を考える | 投資の優先順位づけの考え方はセキュリティ投資にも通じる |
| 分析手法 | KGI/CSF/KPI | 最終成果指標・重要成功要因・中間指標で目標を管理する | 訓練開封率や脆弱性修正日数をKPIとして経営層に報告できる |
| 経営の役割 | CISO | 情報セキュリティの最高責任者 | 方針決定・インシデント時の指揮・経営層への報告を担う |
| 経営の役割 | CIO | 情報システム全体の最高責任者 | 情報システム戦略を経営戦略と整合させる |
| 経営の役割 | 内部統制・職務分掌 | 申請・承認・実行・記録を分けて相互に牽制する | 1人で完結させないことで不正が起きにくい構造をつくる |
| 生成AIの留意点 | ハルシネーション | 事実でない内容をもっともらしく出力する | 出力をそのまま使わず、人が必ず事実確認を行う |
| 生成AIの留意点 | 入力情報の漏えい | 入力内容が保存・学習に使われる場合がある | 個人情報や未公表の経営情報の入力を禁止し、承認済みサービスに限定する |
| 生成AIの留意点 | 著作権など権利 | 生成物が既存の著作物に類似する場合がある | 公表・商用利用の前に権利関係と利用規約を確認する |
用語
- CISO
- 最高情報セキュリティ責任者。情報セキュリティ方針の策定、リスク対応方針の決定、インシデント時の指揮、経営層や社外への報告に責任を負う経営層の役職。情報システム全体に責任を持つCIOとは役割が異なる。
- コーポレートガバナンス
- 経営者が適切に経営を行っているかを、株主など外部の視点も入れて監督する企業統治の仕組み。社外取締役や監査役の設置、適切な情報開示などによって実現する。
- 内部統制
- 業務の有効性・効率性、財務報告の信頼性、法令等の遵守、資産の保全を達成するために組織へ組み込む仕組み。整備・運用の責任は経営者にあり、職務分掌や承認手続、記録の保存が具体策となる。
- 損益分岐点
- 売上高と費用が等しくなり、利益がちょうどゼロになる売上高。費用を変動費と固定費に分けて求める。セキュリティ投資の説明でも、費用と、事故時に見込まれる損失を比べる考え方が土台になる。
- セキュリティ投資の費用対効果
- 対策にかかる年間費用と、対策によって減らせる想定損失額(発生確率×1回あたりの損失)を比較して投資の妥当性を判断する考え方。ただし人命や法令遵守に関わるものは費用対効果だけで決めない。
- EA(エンタープライズアーキテクチャ)
- 組織の業務とシステムの全体像を、ビジネス・データ・アプリケーション・技術の各体系で描き、現状と理想を対比して移行計画を立てる手法。全体最適の観点から情報システムを整理する。
- DX
- データとデジタル技術を活用して、製品・サービスやビジネスモデル、業務・組織を変革し、競争上の優位を確立すること。単なる電子化ではなく変革を指す。扱うデータと外部接続が増えるため、セキュリティ確保が前提となる。
- RFI(情報提供依頼書)
- 調達の初期段階で、市場にどのような製品・サービス・技術があるかの情報提供をベンダに依頼する文書。ここで得た情報をもとに要件を整理し、次の段階でRFPを作成する。
- RFP(提案依頼書)
- システムに求める機能・性能・予算・納期・体制・セキュリティ要件などを示し、ベンダに具体的な提案を依頼する文書。RFIの後に作成し、提出された提案書を評価基準に沿って比較して発注先を選ぶ。
- SWOT分析
- 内部環境の強み・弱みと、外部環境の機会・脅威の4区分で自社の状況を整理する分析手法。顧客・競合・自社で市場を見る3C分析、市場成長率と占有率で事業を分類するPPMなどと使い分ける。
- KGI/CSF/KPI
- KGIは最終的に達成すべき成果指標、CSFはその達成に決定的に重要な成功要因、KPIは進捗を測る中間指標。セキュリティでも、訓練の開封率や脆弱性の平均修正日数などをKPIとして経営層に示せる。
- ハルシネーション
- 生成AIが、事実に基づかない内容をもっともらしい文章として出力する現象。出力をそのまま正しいものとして扱わず、必ず人が事実確認を行ってから業務に用いる必要がある。
例題
例題:新しい業務システムを外部に発注する。RFIとRFPはどちらを先に出すか。
答えと考え方 RFI(情報提供依頼書)が先。まずRFIで市場にどのような製品・サービス・技術があるかの情報を集め、その情報をもとに要件を整理してからRFP(提案依頼書)を作成し、ベンダに具体的な提案を依頼する。順序はRFI→RFP→提案書の受領→評価・選定→契約。RFPにはセキュリティ要件を必ず明記する。
例題:議事録の要約に生成AIを使いたい。どのような点に注意すべきか。
答えと考え方 第一に、議事録に含まれる個人情報や未公表の経営情報をそのまま入力しない。入力内容が保存・学習に使われて外部へ流出する恐れがあるため、組織が承認したサービスに限定し、入力してよい情報の範囲をルールで定める。第二に、生成された要約はハルシネーションを含む可能性があるので、必ず人が原文と突き合わせて確認してから確定させる。
出典・根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A ストラテジ系(経営・組織論、業務分析、会計・財務、システム戦略、システム企画、経営戦略手法)
確認問題(30問)
四肢択一。「正解と解説」を開くと、正解の理由と他の選択肢が違う理由を確認できます。
問1|ポート番号
社内から外部のWebサイトへHTTPSで接続する通信だけをファイアウォールで許可したい。許可すべき宛先のポート番号はどれか。
- 25
- 80
- 443
- 23
正解と解説
正解:C. 443HTTPSはTCPの443番を使うので、443だけを許可する。80はHTTPで通信が平文のまま流れるため、暗号化された接続だけを許可したい今回の目的には合わない。25はSMTP(メール送信)、23はTelnet(遠隔ログイン)で、Webの閲覧とは無関係である。ファイアウォールは必要な通信だけを許可し、それ以外は拒否するのが原則になる。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A テクノロジ系(通信プロトコル)/同 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(ファイアウォール)
問2|区画分け
社内ネットワークを部門ごとのサブネットに分割し、サブネット間の通信をルータで制御することにした。この対策の主なねらいはどれか。
- 外部のインターネットからの不正アクセスを境界ですべて遮断して、社内のどの端末にも侵入されないようにする
- 1台の端末がマルウェアに感染しても、被害の広がりを区画内にとどめ、境界で通信を遮断できるようにする
- 社内のすべての端末に同じIPアドレスをまとめて割り当てることで、アドレスの管理にかかる手間を大きく減らす
- サブネットをまたぐ通信の内容をすべて暗号化して、経路上で盗聴されても内容を読み取られないような状態にする
正解と解説
正解:B. 1台の端末がマルウェアに感染しても、被害の広がりを区画内にとどめ、境界で通信を遮断できるようにするネットワークを区画に分ける目的は、侵入や感染が起きた後の横方向への広がり(横展開)を抑え、境界の機器で通信を遮断して封じ込めやすくすることにある。外部からの侵入を完全に遮断する仕組みではなく、あくまで内部での被害拡大を抑える対策である。IPアドレスは端末ごとに一意でなければ通信できず、同じアドレスを割り当てることはできない。暗号化はVPNやTLSの役割で、サブネット分割では実現しない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A テクノロジ系(ネットワーク方式)/同 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策
問3|NAPTの誤解
社内の端末にプライベートIPアドレスを割り当て、NAPTでグローバルIPアドレスに変換してインターネットに接続している。この構成に関する説明として最も適切なものはどれか。
- NAPTを使えば通信内容が自動的に暗号化されるので、VPNは不要になる
- 社内の端末にプライベートIPアドレスを使っていれば、外部から直接到達できないため端末がマルウェアに感染することはない
- NAPTは送信元のアドレスを隠す仕組みであるため、社内から外部への不正な通信についても自動的にすべて遮断されることになる
- NAPTの主な目的はグローバルIPアドレスの節約であり、外部からの通信の制御はファイアウォールで別途行う必要がある
正解と解説
正解:D. NAPTの主な目的はグローバルIPアドレスの節約であり、外部からの通信の制御はファイアウォールで別途行う必要があるNAT/NAPTはアドレス変換の仕組みで、目的はグローバルIPアドレスの節約である。外から直接届きにくいという副次的な効果はあるが、通信を選別する機能はないのでファイアウォールの代わりにはならない。暗号化の機能もないためVPNの代替にもならない。プライベートIPアドレスを使っていても、メールやWeb閲覧を通じて感染するし、感染した端末が外部の指令サーバへ通信することも防げない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A テクノロジ系(ネットワーク方式、通信プロトコル)/同 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策
問4|VPNの限界
在宅勤務者が自宅から社内システムへVPNで接続する。VPNに関する説明として最も適切なものはどれか。
- VPNは通信経路を暗号化して保護するが、接続してくる端末が安全であることまでは保証しないため、端末側の対策も必要である
- VPNで通信経路を暗号化して接続すれば、接続元の端末がマルウェアに感染していても社内のシステムへ影響が及ぶことはない
- VPNはインターネットを使わない物理的な専用線であり、通信事業者の設備を経由しない
- VPNを使うと、接続元の端末に保存されたファイルが自動的に暗号化される
正解と解説
正解:A. VPNは通信経路を暗号化して保護するが、接続してくる端末が安全であることまでは保証しないため、端末側の対策も必要であるVPNは公衆網の上に暗号化された仮想的な専用線をつくる技術で、守るのは通信経路の秘密性と完全性である。感染した端末がVPNで接続すれば、暗号化された経路を通ってマルウェアが社内へ入ってくるため、端末側のパッチ適用やマルウェア対策、多要素認証が別途必要になる。物理的な専用線ではなくインターネットなどの公衆網を利用する。端末内のファイルを暗号化する機能もない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A テクノロジ系(ネットワーク応用)/同 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(VPN)
問5|無線LAN
事業所の無線LANのセキュリティ対策について、最も適切なものはどれか。
- SSIDのステルス機能を有効にしてSSIDを外部から見えなくしておけば、暗号化方式はWEPのままでも十分に安全であるといえる
- MACアドレスフィルタリングを設定していれば、暗号化を含め他の対策は不要である
- 暗号化と認証にWPA2またはWPA3を使い、ステルスSSIDやMACアドレスフィルタリングは補助的な対策と位置づける
- 来客用の無線LANと社内業務用の無線LANを同じネットワークに接続し、アクセスポイントの機器や設定をまとめて一元的に管理する
正解と解説
正解:C. 暗号化と認証にWPA2またはWPA3を使い、ステルスSSIDやMACアドレスフィルタリングは補助的な対策と位置づける無線LANの守りの本体は暗号化と認証であり、WPA2またはWPA3を用いる。WEPは短時間で解読されるため使ってはならない。SSIDのステルス機能もMACアドレスフィルタリングも、通信を観測すればSSIDやMACアドレスが判明するため、それだけを頼りにできる対策ではない。来客用の無線LANは業務用ネットワークから切り離すのが原則で、同じネットワークにつなぐと来客の端末から社内へ入られる恐れがある。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A テクノロジ系(ネットワーク応用)/同 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(無線LANのセキュリティ)
問6|送信ドメイン認証
自社ドメインを詐称したなりすましメールの被害を減らすため、送信ドメイン認証を導入する。SPF、DKIM、DMARCの説明として最も適切なものはどれか。
- SPFは電子署名を検証する仕組み、DKIMは送信を許可したサーバのIPアドレスをDNSで公開して照合する仕組み、DMARCは認証に失敗したメールの取扱い方針を送信側が公開する仕組みである
- DMARCはメールの本文を暗号化して、通信経路上で第三者に内容を読まれないようにする仕組みである
- SPFは送信を許可したサーバのIPアドレスをDNSで公開して照合する仕組み、DKIMは電子署名を検証する仕組み、DMARCは認証に失敗したメールの取扱い方針を公開する仕組みである
- 3つとも受信側のメールサーバだけで設定すればよく、送信側のドメインでは何も設定する必要がない
正解と解説
正解:C. SPFは送信を許可したサーバのIPアドレスをDNSで公開して照合する仕組み、DKIMは電子署名を検証する仕組み、DMARCは認証に失敗したメールの取扱い方針を公開する仕組みであるSPFは自ドメインのメールを送信してよいサーバのIPアドレスをDNSに公開し、受信側が照合する。DKIMは送信側が電子署名を付け、受信側がDNSで公開された鍵で検証する。DMARCはSPFとDKIMの結果を踏まえ、認証に失敗したメールを「何もしない・隔離・拒否」のどれで扱うかという方針を送信ドメイン側が公開し、結果の報告も受け取る。SPFとDKIMの説明を入れ替えた記述、DMARCを本文の暗号化とする記述はいずれも誤り。これらはDNSへの登録など送信ドメイン側の設定が前提となる。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A テクノロジ系(通信プロトコル)/同 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(迷惑メール対策、送信ドメイン認証)
問7|時刻同期
社内のサーバやネットワーク機器をNTPサーバに同期させて時刻を合わせている。情報セキュリティ上、これが重要である理由として最も適切なものはどれか。
- 時刻が合っていると、機器ごとに出力されるログファイルの容量が小さくなり、同じ装置でもログを保存できる期間を延ばせるようになるから
- 時刻が合っていると、通信が自動的に暗号化されて盗聴されなくなるから
- 時刻が合っていると、マルウェアが動作を始める時刻をあらかじめ予測できるようになり、その時刻の通信を事前に遮断できるようになるから
- 複数の機器のログを時系列で突き合わせられるようになり、インシデントの経緯を正確に追跡でき、監査証跡としての価値も保たれるから
正解と解説
正解:D. 複数の機器のログを時系列で突き合わせられるようになり、インシデントの経緯を正確に追跡でき、監査証跡としての価値も保たれるから機器ごとに時計がずれていると、複数のログを並べても出来事の前後関係が分からず、いつ何が起きたかを追跡できない。証拠としての信頼性も損なわれる。だから共通のNTPサーバで時刻をそろえることが、インシデント調査と監査証跡の前提になる。時刻同期はログの容量とは関係がなく、通信の暗号化機能もない。マルウェアの動作時刻を予測できるようになるわけでもない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A テクノロジ系(通信プロトコル)/同 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(ログ管理)
問8|IaaSの責任
IaaSを利用して自社の業務サーバを構築した。責任共有モデルの考え方に照らして、利用者が行うべきこととして最も適切なものはどれか。
- 自分たちが導入したゲストOSやミドルウェアのパッチ適用を、利用者の責任として計画的に実施する
- データセンタの入退室管理と施設の警備を、利用者が自ら現地に出向いて直接行い、その記録の保管も行う
- 物理サーバのハードウェアが故障したときの部品の交換作業を、利用者がデータセンタに出向いて自ら行う
- 仮想化基盤(ハイパバイザ)そのものの脆弱性対策とパッチ適用を、利用者の責任として計画的に実施する
正解と解説
正解:A. 自分たちが導入したゲストOSやミドルウェアのパッチ適用を、利用者の責任として計画的に実施するIaaSでは、事業者が提供するのは施設・ハードウェア・ネットワーク・仮想化基盤までで、利用者が導入したゲストOSより上(OS、ミドルウェア、アプリケーション、データ、アカウント)は利用者の責任範囲になる。したがってゲストOSのパッチ適用は利用者が行う。データセンタの入退室管理、物理ハードウェアの交換、仮想化基盤の脆弱性対策は、いずれも事業者側の責任範囲であり、利用者は実施できない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A テクノロジ系(システム構成要素、クラウドサービス)/同 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理
問9|SaaSの責任
SaaSのファイル共有サービスを業務で利用していたところ、担当者が共有範囲を「リンクを知っている全員」に設定したため、社外から機密ファイルが閲覧できる状態になっていた。責任共有モデルの考え方に照らした説明として最も適切なものはどれか。
- SaaSではサービスの提供事業者がすべてを守ることになっているので、この事象についても事業者の責任である
- SaaS利用中の共有範囲の設定はサービス事業者が自動的に最適化してくれるので、利用者にも事業者にも責任はない
- アクセス権や共有範囲の設定と、そこに置くデータの管理は利用者の責任範囲であり、利用者側の責任である
- SaaSでは利用者に共有設定の権限がないため、このような状態は発生しない
正解と解説
正解:C. アクセス権や共有範囲の設定と、そこに置くデータの管理は利用者の責任範囲であり、利用者側の責任であるSaaSでは、アプリケーションの稼働やその脆弱性対策は事業者の責任だが、データそのものと利用者アカウント、アクセス権・共有範囲の設定は利用者の責任範囲として残る。クラウドを使っても、この部分の責任は事業者へ移らない。事業者が設定を自動で最適化することはなく、利用者に共有設定の権限があるからこそ、こうした設定誤りによる漏えいが実際に多く発生している。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A テクノロジ系(クラウドサービス)/同 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(情報資産の管理)
問10|PaaSの責任
PaaSの上に自社で開発した業務アプリケーションを載せて運用している。このアプリケーションにSQLインジェクションの脆弱性が見つかった場合の対応として、最も適切なものはどれか。
- PaaS事業者が提供している実行環境側の問題なので、事業者からの修正の提供をそのまま待つ
- 自社で開発したアプリケーションは利用者の責任範囲なので、自社でプログラムを修正する
- OSそのものの脆弱性であるため、利用者がゲストOSに修正プログラムを適用することで対処する
- PaaSでは利用者がアプリケーションを開発することはできないため、この脆弱性は発生しない
正解と解説
正解:B. 自社で開発したアプリケーションは利用者の責任範囲なので、自社でプログラムを修正するPaaSでは、OSやミドルウェア、実行環境までは事業者が管理するが、その上で利用者が開発・配置したアプリケーションとデータ、アカウント管理は利用者の責任範囲となる。SQLインジェクションは自社アプリケーションの作りに起因する脆弱性なので、自社でプログラムを修正する。事業者の修正を待つ対象ではなく、OSのパッチで直る問題でもない。PaaSは利用者がアプリケーションを開発・実行するための基盤であり、開発できないという記述も誤り。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A テクノロジ系(クラウドサービス)/同 大分類1:技術要素 中分類1:セキュリティ 小分類1 情報セキュリティ(脆弱性)
問11|直列の稼働率
稼働率0.95の装置Aと稼働率0.90の装置Bを直列に接続し、AとBの両方が動作しているときだけシステム全体が動作する構成にした。システム全体の稼働率はいくらか。ここで、AとBの故障は互いに独立とする。
- 0.900
- 0.925
- 0.990
- 0.855
正解と解説
正解:D. 0.855直列構成では、すべての装置が同時に動作している必要があるため、全体の稼働率は各装置の稼働率の積になる。0.95×0.90=0.855である。0.925は2つの稼働率の単純平均((0.95+0.90)÷2)、0.900は装置Bだけの稼働率で、いずれも直列構成の値ではない。0.990も根拠のない値で、参考に、どちらか一方が動けばよい並列構成なら1−(1−0.95)×(1−0.90)=0.995になる。装置を直列に増やすほど全体の稼働率は下がるので、可用性が必要な部分は冗長化する。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A テクノロジ系(システムの評価指標、信頼性設計)
問12|並列の稼働率
稼働率0.90の装置を2台用意し、どちらか一方が動作していればシステム全体が動作する冗長構成にした。システム全体の稼働率はいくらか。ここで、2台の故障は互いに独立とする。
- 0.99
- 0.81
- 0.90
- 0.95
正解と解説
正解:A. 0.99並列(冗長)構成の稼働率は、1から全装置が同時に停止する確率を引いて求める。1−(1−0.90)×(1−0.90)=1−0.10×0.10=1−0.01=0.99となる。0.81は両方が動作している必要がある直列構成の値(0.90×0.90)、0.90は1台のときの値である。0.95はどの計算からも出てこない根拠のない値で、いずれも冗長構成の計算結果ではない。冗長化すると全体の稼働率が上がり、事業継続に寄与することが数字で確認できる。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A テクノロジ系(システムの評価指標、信頼性設計)
問13|RAIDと退避
ファイルサーバのディスクをRAID1(ミラーリング)で構成している。ランサムウェア対策としての評価として、最も適切なものはどれか。
- RAID1にしていれば、暗号化されたファイルももう一方のディスクの内容から自動的に元に戻せるので、バックアップの取得などの追加の対策は特に不要である
- RAID1はディスク故障には有効だが暗号化は両方のディスクに反映されるため、世代管理したバックアップをオフラインまたは遠隔地にも保管する必要がある
- RAID1はディスクへの書込みを常に禁止する仕組みであるため、ランサムウェアがファイルを暗号化しようとしても書き換えることができず、被害は生じないとされる
- RAID1のディスクを増やして5台構成にすれば、ランサムウェアの被害を防げる
正解と解説
正解:B. RAID1はディスク故障には有効だが暗号化は両方のディスクに反映されるため、世代管理したバックアップをオフラインまたは遠隔地にも保管する必要があるRAIDが備えるのはディスクの物理的な故障であり、正規の書込みとして行われた暗号化や誤削除は、そのまま全ディスクに反映される。したがってRAIDはバックアップの代わりにならない。複数世代のバックアップを取り、少なくとも1つはネットワークから切り離した場所や遠隔地に保管し、復元できることを定期的に確認する必要がある。RAIDに書込みを禁止する機能はなく、台数を増やしても暗号化は同じように反映される。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A テクノロジ系(システム構成要素)/同 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策(バックアップ、マルウェア対策)
問14|ビューの活用
人事データベースの社員表には、社員番号、氏名、所属、役職、給与、個人番号の列がある。一般の社員が社員名簿として氏名・所属・役職だけを参照できるようにしたい。最も適切な方法はどれか。
- 社員表そのものへの参照権限を全社員に与えたうえで、給与と個人番号の列は見ないよう社内に周知しておく
- 氏名・所属・役職の列だけを取り出したビューを定義し、そのビューへの参照権限だけを一般社員に与える
- 社員表を全社員が更新できる権限に変更したうえで、給与と個人番号の列の値をすべて空欄にしたまま運用する
- 社員表のバックアップを共有フォルダに置き、各自がそこから必要な情報を探して使う
正解と解説
正解:B. 氏名・所属・役職の列だけを取り出したビューを定義し、そのビューへの参照権限だけを一般社員に与えるビューは元の表から必要な列や行だけを取り出した仮想的な表で、ビューにだけ参照権限を与えれば、給与や個人番号の列には触れさせずに済む。必要最小限の権限だけを与えるという最小権限の原則にかなう方法である。周知だけに頼るのは技術的な制限がなく漏えいを防げない。列を空欄にするのはデータそのものを失う行為であり、全社員に更新権限を与えるのも論外。バックアップを共有フォルダに置く方法は、管理されない複製を増やして漏えい経路を広げてしまう。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A テクノロジ系(データベース:データベース管理システム、アクセス制御)/同 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策
問15|DBの復旧
データベースサーバのディスクが障害で使用不能になり、別のディスクに交換した。前日夜のバックアップと、その後に取得された更新後ログが残っている。障害発生の直前の状態まで復旧させる方法はどれか。
- バックアップだけを復元して、前日夜に取得した時点の状態のまま運用を再開する
- 処理の途中で中断したトランザクションを取り消すロールバックだけを実行して復旧する
- 更新前ログだけを使って、バックアップを取得した時点よりも前の状態にまで戻す
- バックアップを復元したうえで、更新後ログを反映するロールフォワードを行う
正解と解説
正解:D. バックアップを復元したうえで、更新後ログを反映するロールフォワードを行う媒体障害からの復旧は、バックアップを復元し、それ以降の更新後ログを順に反映するロールフォワードによって障害直前の状態まで進める。バックアップだけを戻すと、その後の更新がすべて失われる。ロールバックは処理途中で中断したトランザクションを開始前の状態へ戻す処理で、バックアップ以降の更新を取り戻すものではない。更新前ログでバックアップ時点より前へ戻すのは復旧ではない。いずれの復旧もログの保全が前提となる。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A テクノロジ系(データベース:トランザクション処理、障害回復)
問16|要件定義
新しい業務システムの開発において、セキュリティバイデザインの考え方に沿った進め方はどれか。
- 企画・要件定義の段階でアクセス権の分け方、ログの取得範囲、暗号化、認証方式などのセキュリティ要件を定義する
- まずは機能の実装を優先して開発を進め、本番の稼働を開始した後に必要となるセキュリティ機能を後から順次追加する
- テスト工程で脆弱性が見つかった場合にだけ設計工程まで戻り、必要となるセキュリティ対策をそのつど検討して追加する
- セキュリティは運用担当者が行う作業であるため、開発の工程では要件としても設計としても一切考慮せずに開発を進める
正解と解説
正解:A. 企画・要件定義の段階でアクセス権の分け方、ログの取得範囲、暗号化、認証方式などのセキュリティ要件を定義するセキュリティバイデザインは、企画・要件定義の段階からセキュリティを設計に組み込む考え方である。後工程で追加しようとすると設計変更を伴う大きな手戻りとなり、費用も期間も膨らむうえ、直しきれないまま運用が始まりやすい。稼働後に追加する、脆弱性が見つかってから検討する、開発工程では考慮しないという進め方は、いずれもこの手戻りと不十分な対策を招く。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A マネジメント系(システム開発技術)/同 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理
問17|侵入テスト
Webシステムの公開前に実施するペネトレーションテストの説明として、最も適切なものはどれか。
- プログラムの内部構造を調べたうえで、条件分岐のすべてが少なくとも一度は実行されることを確認するテストであり、網羅の度合いで品質を測る
- 入力に対して仕様どおりの出力が返るかを、プログラムの内部構造を見ずに外側から確認するテストであり、公開前の最終確認として侵入可能性の評価も兼ねる
- 攻撃者の立場で実際に侵入を試み、防御を突破できてしまうかを確認するテストであり、実施には対象システム管理者の事前承諾が必要である
- 利用者に実際に操作してもらい、画面の分かりやすさや使いやすさを評価するテストである
正解と解説
正解:C. 攻撃者の立場で実際に侵入を試み、防御を突破できてしまうかを確認するテストであり、実施には対象システム管理者の事前承諾が必要であるペネトレーションテストは攻撃者の視点で侵入可能性を確認するテストで、機能が仕様どおり動くかを確かめるテストとは目的が異なる。機能テストがすべて合格していても侵入できてしまうことはある。内部構造を調べて分岐の網羅を確認するのはホワイトボックステスト、内部構造を見ずに入出力を確認するのはブラックボックステスト、使いやすさの評価はユーザビリティの検証であり、いずれも別物である。なお、許可なく他者のシステムへ侵入を試みる行為は不正アクセス禁止法に触れるおそれがあるため、事前の承諾が欠かせない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A マネジメント系(システム開発技術:テスト)/同 大分類1:技術要素 中分類1:セキュリティ 小分類4 情報セキュリティ対策
問18|問題管理
サービスマネジメントにおけるインシデント管理と問題管理の違いの説明として、最も適切なものはどれか。
- インシデント管理は根本原因を究明して再発を防ぐことを目的とし、問題管理はサービスをできるだけ早く通常の状態に戻すことを目的としている
- インシデント管理はサービスをできるだけ早く通常の状態に戻すことを目的とし、問題管理は根本原因を究明して再発を防ぐことを目的とする
- インシデント管理と問題管理はまったく同じ活動を指す用語であり、対象も目的も手順も共通していて、報告書に書くときの呼び方が違うだけである
- インシデント管理は情報セキュリティに関する事故だけを扱い、問題管理はそれ以外のすべての障害や事故を扱うという、対象範囲による区別である
正解と解説
正解:B. インシデント管理はサービスをできるだけ早く通常の状態に戻すことを目的とし、問題管理は根本原因を究明して再発を防ぐことを目的とするインシデント管理の目的はサービスの早期復旧であり、根本原因が分からなくても暫定的な回避策で業務を戻してよい。問題管理の目的は根本原因の究明と恒久対策による再発防止である。目的が異なるため別のプロセスとして管理する。両者の目的を入れ替えた記述、同じ活動とする記述は誤り。また、扱う対象をセキュリティ事故かどうかで分けるものでもない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A マネジメント系(サービスマネジメント:インシデント管理、問題管理)
問19|SLA
業務システムの運用を外部に委託するにあたり、SLAを締結する。SLAに関する記述として最も適切なものはどれか。
- SLAはサービス提供者側の内部規程であり、利用者には開示しないこととされている
- SLAには稼働率や復旧目標時間といった可用性に関する目標だけを記載することとし、インシデント発生時の報告期限やログの保存期間などのセキュリティに関する事項は一切記載してはならない
- SLAは一度合意したら見直してはならず、契約期間中は達成状況の測定も行わない
- SLAは提供者と利用者がサービスの品質水準を数値で合意する文書であり、稼働率や復旧目標時間に加え、インシデント発生時の報告期限やログの保存期間などのセキュリティ事項も定めておく
正解と解説
正解:D. SLAは提供者と利用者がサービスの品質水準を数値で合意する文書であり、稼働率や復旧目標時間に加え、インシデント発生時の報告期限やログの保存期間などのセキュリティ事項も定めておくSLAは提供者と利用者が合意する文書で、稼働率、障害時の復旧目標時間、応答時間などを数値で定める。セキュリティに関する事項(インシデント発生時の報告期限、ログの保存期間、脆弱性への対応時間など)も定めておくと、事故が起きたときに何をしてもらえるかが明確になる。提供者だけの内部規程ではなく、合意した水準は継続的に測定・評価して改善する(SLM)ものであり、必要に応じて見直す。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A マネジメント系(サービスマネジメント:サービスレベル管理)
問20|変更と構成
サービスマネジメントにおける変更管理と構成管理の説明として、最も適切な組合せはどれか。
- 変更管理はシステムへの変更の影響を評価し承認を得てから実施・記録する活動、構成管理は機器・ソフトウェア・設定などの構成要素とその関係を正確に把握し続ける活動である
- 変更管理は利用者からの問合せや障害の連絡を受け付ける単一の窓口となる活動であり、構成管理は発生した障害からできるだけ早くサービスを復旧させることを目的とする活動である
- 変更管理は障害の根本原因を究明する活動、構成管理は業務に必要な処理能力を確保する活動である
- 変更管理は監査人が被監査部門に改善を指示する活動、構成管理は経営者が投資の可否を判断する活動である
正解と解説
正解:A. 変更管理はシステムへの変更の影響を評価し承認を得てから実施・記録する活動、構成管理は機器・ソフトウェア・設定などの構成要素とその関係を正確に把握し続ける活動である変更管理は、無秩序な変更を防ぐために影響を評価し、承認を得てから実施し記録する仕組みで、未承認の変更を防ぐこと自体がセキュリティ対策になる。構成管理は、機器やソフトウェアのバージョン・設定と相互関係を正確に把握し続ける活動で、脆弱性が公表されたときに該当資産をすぐ特定できる状態をつくる。問合せの単一窓口はサービスデスク、早期復旧はインシデント管理、根本原因の究明は問題管理、処理能力の確保は容量・能力管理であり、いずれも別のプロセスである。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A マネジメント系(サービスマネジメント:変更管理、構成管理)
問21|監査の独立性
社内でシステム監査を実施することになった。システム監査人の独立性の観点から、最も適切なものはどれか。
- 情報システム部門の運用担当者が、自分が日ごろ運用している業務システムを自ら監査する
- 監査対象システムの開発を担当したプロジェクトリーダーが、そのシステムを自ら監査する
- 被監査部門から組織上独立した内部監査部門の担当者、または外部の監査人が監査する
- 監査の対象となる部門の部門長が、自部門の業務を自ら監査して監査報告書を作成し提出する
正解と解説
正解:C. 被監査部門から組織上独立した内部監査部門の担当者、または外部の監査人が監査するシステム監査人には、被監査部門から組織上独立していること(外観上の独立性)と、公正・客観的に判断できること(精神上の独立性)が求められる。自ら構築や運用に関わった対象を監査すると、都合の悪い事実を見逃す、または見逃したと疑われるため、独立性の要件を満たさない。運用担当者、開発担当のプロジェクトリーダー、被監査部門の部門長はいずれも自らの業務を監査することになり不適切で、独立した内部監査部門か外部の監査人が実施する。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A マネジメント系(システム監査:システム監査人の独立性と客観性)
問22|監査証跡
システム監査における監査証跡とフォローアップに関する説明として、最も適切なものはどれか。
- 監査証跡とは監査人が作成する監査報告書そのもののことであり、独立性を保つために被監査部門には開示せず、フォローアップでは被監査部門が改善状況を自ら評価して完了とする
- 監査証跡とは処理がいつ誰によってどのように行われたかを記録によって遡って追跡できる仕組みや記録であり、フォローアップでは指摘事項の改善状況を監査人が確認する
- フォローアップでは、監査人が自ら改善策を立案して実施し、問題を解決する
- 監査証跡は監査の期間中だけ取得するもので、通常の運用では取得を省略できる
正解と解説
正解:B. 監査証跡とは処理がいつ誰によってどのように行われたかを記録によって遡って追跡できる仕組みや記録であり、フォローアップでは指摘事項の改善状況を監査人が確認する監査証跡は、アクセスログや操作履歴、承認記録のように、処理の経緯を後から追跡できる仕組み・記録のことで、平常時から継続して取得・保存しておくからこそ事後の検証ができる。フォローアップは、監査報告書で指摘した事項について改善が実行されたかを監査人が確認する活動である。改善そのものを実施するのは被監査部門であり、監査人が自ら実施すると次の監査で自分の仕事を監査することになり独立性を損なう。監査証跡は監査報告書とは別のものである。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A マネジメント系(システム監査:監査証跡、監査の手順、フォローアップ)
問23|CISO
企業におけるCISOの役割の説明として、最も適切なものはどれか。
- 自社製品の販売戦略や価格戦略を立案し、売上目標の達成に責任を負う
- 財務諸表を作成し、株主総会で会計に関する説明を行う責任を負う
- 社内のPCやネットワーク機器の設置作業や配線作業を自ら行い、機器の日々の保守と障害発生時の対応も担当する
- 情報セキュリティ方針の策定やリスク対応方針の決定、インシデント発生時の指揮、経営層への報告に責任を負う
正解と解説
正解:D. 情報セキュリティ方針の策定やリスク対応方針の決定、インシデント発生時の指揮、経営層への報告に責任を負うCISO(最高情報セキュリティ責任者)は、情報セキュリティに関する経営レベルの最高責任者であり、方針の策定、リスク対応方針の決定、重大インシデント時の指揮、経営層や社外への報告を担う。販売戦略は営業部門、財務諸表の作成と説明はCFOなど財務部門、機器の設置や日常保守は情報システム部門の実務であり、いずれもCISOの役割ではない。セキュリティを担当者任せにせず経営層に責任者を置くこと自体に意味がある。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A ストラテジ系(経営・組織論)/同 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(組織における役割と責任)
問24|職務分掌
内部統制の観点から、職務分掌の考え方に沿った運用はどれか。
- 購買の発注を行う担当者と、納品物の検収を行う担当者を別の者に分ける
- 1人の担当者が申請から承認、実行、記録までを一貫して行い、責任の所在を明確にする
- 業務の効率を優先し、システムの開発担当者に本番環境の変更権限も与える
- すべての社員に管理者権限を与えて、誰でも必要な作業を行えるようにする
正解と解説
正解:A. 購買の発注を行う担当者と、納品物の検収を行う担当者を別の者に分ける職務分掌は、申請・承認・実行・記録といった役割を複数の人に分け、相互に牽制させることで不正やミスが起きにくい構造をつくる内部統制の基本である。発注者と検収者を分けるのはその典型例。1人が一連の処理を完結できる状態は、不正が発覚しにくく職務分掌に反する。開発担当者に本番環境の変更権限を与えることも、承認を経ない変更を可能にするため避ける。全員に管理者権限を与えるのは最小権限の原則にも反する。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A ストラテジ系(経営・組織論:内部統制)/マネジメント系(システム監査)
問25|RFIとRFP
業務システムを外部に発注する際の調達の流れとして、最も適切なものはどれか。
- 提案依頼書(RFP)→情報提供依頼書(RFI)→契約→提案書の受領・評価
- 契約→提案依頼書(RFP)→提案書の受領・評価→情報提供依頼書(RFI)
- 情報提供依頼書(RFI)→提案依頼書(RFP)→提案書の受領・評価→契約
- 提案書の受領・評価→情報提供依頼書(RFI)→契約→提案依頼書(RFP)
正解と解説
正解:C. 情報提供依頼書(RFI)→提案依頼書(RFP)→提案書の受領・評価→契約まずRFI(情報提供依頼書)で、市場にどのような製品・サービス・技術があるかの情報をベンダから集める。その情報をもとに要件を整理してRFP(提案依頼書)を作成し、複数のベンダに具体的な提案を依頼する。提出された提案書と見積書をあらかじめ定めた基準で評価して発注先を選定し、契約を締結する。情報を集める段階が先、提案を求める段階が後という順序で、他の選択肢はこの前後関係が入れ替わっており誤り。RFPにはセキュリティ要件を明記しておく必要がある。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A ストラテジ系(システム企画:調達計画・実施)
問26|委託先選定
顧客の個人データを扱う業務を外部に委託する。委託先の選定と管理に関する記述として、最も適切なものはどれか。
- 価格と納期が最も有利なベンダを選定すればよく、認証の取得状況やセキュリティに関する事項、事故時の取決めは契約を結んだ後に相談する
- 委託した時点で個人データの管理責任はすべて委託先に移るので、委託元は選定後の管理や監督からいっさい手を引く
- 認証取得状況や再委託の扱い、事故時の報告義務、監査受入れ、終了時のデータ消去などを選定基準と契約に明記し、委託後も定期的に報告を受けて監督する
- 委託先がさらに別の事業者へ再委託する場合でも、委託元に知らせる必要はない
正解と解説
正解:C. 認証取得状況や再委託の扱い、事故時の報告義務、監査受入れ、終了時のデータ消去などを選定基準と契約に明記し、委託後も定期的に報告を受けて監督する委託先の選定では、価格や納期だけでなくセキュリティを評価項目に含める。ISMS認証やプライバシーマークの取得状況、再委託の可否と再委託先の管理方法、事故発生時の報告義務と期限、監査を受け入れる条項、契約終了時のデータ返却・消去の方法を選定基準と契約書に明記する。個人データの取扱いを委託しても、委託元には委託先に対する必要かつ適切な監督の義務が残り、責任は移らない。再委託を委託元に無断で行わせるのも不適切である。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A ストラテジ系(システム企画:調達)/同 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(委託先管理)/個人情報保護法(委託先の監督)
問27|生成AIと機密
社員が業務で生成AIサービスを使いたいと申し出た。情報漏えいの観点から、組織として定めるべきルールとして最も適切なものはどれか。
- 社員がそれぞれ個人の判断で好きな生成AIサービスを選んでよいこととし、業務で扱うデータについても制限なく自由に入力してよいことにする
- 入力した内容は事業者側で必ず削除されるので、機密情報でも自由に入力してよいことにする
- 生成AIは危険なので社内の端末での利用を一律に禁止したうえで、私物端末や個人のアカウントを使った利用については各自の判断に任せる
- 利用してよいサービスを組織が承認したものに限定し、顧客の個人情報や未公表の経営情報などを入力してはならない旨をルールで明示する
正解と解説
正解:D. 利用してよいサービスを組織が承認したものに限定し、顧客の個人情報や未公表の経営情報などを入力してはならない旨をルールで明示する生成AIに入力した内容は、事業者側に保存されたり学習に使われたりする場合があり、機密情報を入力するとそこから外部へ出ていく恐れがある。そこで、利用できるサービスを組織が承認したものに限定し、入力してよい情報とよくない情報の範囲をルールで明示する。入力内容が必ず削除される保証はない。社員が自由に選ぶ運用や、社内で禁止して私物端末での利用を各自に任せる運用は、管理が及ばないシャドーITを生み、かえって漏えいの危険を高める。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A ストラテジ系(技術戦略・活用)/同 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(情報の取扱いルール)
問28|AIの出力
生成AIに社外向けの説明資料の草案を作らせた。この草案の取扱いとして最も適切なものはどれか。
- 生成AIは事実でない内容をもっともらしく出力することがあり、生成物が既存の著作物に類似する可能性もあるため、内容の事実確認と権利関係の確認を人が行ってから公表する
- 生成AIの出力は大量の学習データに基づいて作られているので内容は常に正確であり、既存の著作物に類似することもないため、内容を確認せずそのまま公表する
- 生成AIが作った文章に著作権の問題が生じることはないので、権利関係の確認は不要である
- 出典を書き添えれば、内容の事実確認をしないままそのまま公表できる
正解と解説
正解:A. 生成AIは事実でない内容をもっともらしく出力することがあり、生成物が既存の著作物に類似する可能性もあるため、内容の事実確認と権利関係の確認を人が行ってから公表する生成AIは、事実に基づかない内容をもっともらしい文章で出力するハルシネーションを起こすことがあるため、出力をそのまま正しいものとして扱ってはならない。また、生成物が既存の著作物に類似してしまう場合があり、そのまま公表・販売すると権利侵害となるおそれがある。したがって、事実確認と権利関係・利用規約の確認を人が行ってから公表する。学習データに基づくから正確であるとはいえず、出典を書き添えることは事実確認の代わりにならない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A ストラテジ系(技術戦略・活用)/同 大分類2:企業と法務 中分類2:法務(著作権法)
問29|投資判断
ある情報資産について、事故が発生したときの損失額を1回あたり2,000万円、発生確率を年10%と見積もった。この事故を防ぐ対策の費用として、経営判断上の考え方として最も適切なものはどれか。
- 想定損失額は年200万円と見込まれるが、対策費用は金額の多寡にかかわらず、常に1回あたりの損失額の全額と同じ2,000万円をかけるべきであり、費用対効果は考えない
- 想定損失額は年200万円と見込まれるので、これと対策の年間費用を比較して投資の妥当性を判断する。ただし人命や法令遵守に関わるものは費用対効果だけで判断しない
- セキュリティ対策は売上を生まない費用であるため、費用は一切かけずに済ませる
- 発生確率が100%でない限り、事故は起きないものとみなして対策は不要と判断する
正解と解説
正解:B. 想定損失額は年200万円と見込まれるので、これと対策の年間費用を比較して投資の妥当性を判断する。ただし人命や法令遵守に関わるものは費用対効果だけで判断しない想定される年間の損失額は、1回あたりの損失額×年間の発生確率で概算でき、2,000万円×10%=200万円となる。この想定損失額が対策によってどれだけ減るかと、対策の年間費用を比べて投資の妥当性を判断するのが基本の考え方である。損失額の全額を常にかけるのも、費用を一切かけないのも合理的ではなく、発生確率が100%でないから不要という判断も誤り。ただし人命や法令遵守に関わる対策は、費用対効果だけで決めてはならない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A ストラテジ系(会計・財務)/同 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(リスクアセスメント、リスク対応)
問30|KGIとKPI
情報セキュリティの取組状況を経営層に数値で報告するため、KGI・CSF・KPIを設定する。組合せとして最も適切なものはどれか。
- KGIを「標的型攻撃メール訓練の開封率5%以下」、CSFを「訓練を毎年繰り返し実施すること」、KPIを「重大インシデントの発生件数をゼロにすること」とする
- KGIを「重大インシデントの発生件数ゼロ」、CSFを「全従業員のセキュリティ意識の向上」、KPIを「訓練の開封率」や「脆弱性の平均修正日数」とする
- KGI・CSF・KPIはいずれも最終的な成果指標であり、同じ内容を3回書いて示す
- KPIは経営層だけが把握する秘密の指標なので、担当部門には示さない
正解と解説
正解:B. KGIを「重大インシデントの発生件数ゼロ」、CSFを「全従業員のセキュリティ意識の向上」、KPIを「訓練の開封率」や「脆弱性の平均修正日数」とするKGIは最終的に達成すべき成果指標、CSFはその達成に決定的に重要な成功要因、KPIは進捗を測る中間指標である。したがって最終成果として「重大インシデントの発生件数ゼロ」をKGIに置き、成功要因として意識向上をCSFに、その進み具合を測る訓練の開封率や脆弱性の平均修正日数をKPIに置く。KGIとKPIを入れ替えた組合せは誤り。3つは役割が異なる別の指標であり、KPIは担当部門が日々の活動を改善するために共有すべきものである。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A ストラテジ系(経営戦略手法:目標管理、KGI・CSF・KPI)
演習:この章の問題を解く
ランダム出題の演習ツールです(JavaScript が有効な場合に動きます)。上の「確認問題」はそのままでもすべて読めます。
※ 解説は学習用の情報提供です。最新の出題範囲・制度は必ずIPAの公式発表をご確認ください。
※ 出題はIPA公開のシラバスVer.4.1(2025年4月17日適用)に沿った仮の宿 学習室のオリジナル問題です。試験制度・実施要項はIPAの公式発表をご確認ください(2027年度春ごろに新試験制度へ移行予定)。