仮の宿 学習室

情報セキュリティマネジメント INFORMATION SECURITY MANAGEMENT

業務でのIT利用

講義 3 本・確認問題 25 問 | 本試験では「科目B ケース」(12問)の一部 | 最終更新 2026-09-24

この章で学ぶこと
目次
  1. アカウントとアクセス権の運用
  2. クラウドとテレワークで気をつけること
  3. 日々のやり取りで守る
  4. 確認問題(25問)
  5. 演習ツール

1. アカウントとアクセス権の運用

誰に何を触らせるかを決め、その状態を保ち続ける仕事です。付与・変更・削除・点検の流れと、記録の残し方を身につけます。

情報を守る出発点は「その情報に触れられる人を、必要な人だけにする」ことです。これを最小権限の原則といいます。似た考え方に Need-to-Know(知る必要のある人だけが知る)があり、権限だけでなく、会議に誰を呼ぶか、資料を誰に配るかという日常の判断にも当てはまります。業務部門の情報セキュリティリーダーは、システムの設定そのものより「誰にどこまで必要か」を業務の立場から判断し、情報システム部門へ正しく伝える役割を担います。

権限は与えるときの手続だけでなく、変える・消す手続まで決めて初めて回ります。入社時は業務に必要な最小限から始めます。異動時は必ず旧部署の権限を削除してから新部署の権限を付与します。追加だけを繰り返すと、勤続年数の長い人ほど不要な権限を抱える「権限の蓄積」が起き、誤操作や内部不正の被害が大きくなります。退職時は最終出社日までにアカウントを無効化または削除し、貸与端末・ICカード・書類を回収します。退職者のアカウントが有効なまま残っていると、外部の第三者に使われても正規の利用に見えてしまいます。

手続には職務分掌(役割の分離)を組み込みます。権限を申請・承認する人と、実際にシステムへ登録する人を分けるのが基本形です。同じ人が申請から登録まで一人で完結できると、架空のIDを作ったり、自分の権限をこっそり広げたりできてしまいます。分けられない小さな組織では、作業の記録を第三者が事後に点検する形で補います。また、複数人が同じIDを使う共有アカウントは、操作ログを見ても誰がやったか特定できず、責任追跡性(アカウンタビリティ)が失われます。利用者ごとに個人IDを発行するのが原則で、やむを得ず共有する場合は利用者と時間帯の記録を別に残します。

管理者権限のような特権IDは、平常時は誰にも割り当てず、必要な作業のときだけ申請・承認のうえ貸し出し、作業後に返却してパスワードを変更する運用が安全です。貸出記録(誰が・いつ・何のために)とシステム側の操作ログを突き合わせれば、記録にない特権操作を見つけられます。特権IDを常時付与しておくと、日常業務のうっかり操作が致命的な事故になりやすく、事故後の原因究明も難しくなります。

アクセス権の棚卸しは、いま付いている権限の一覧を業務を分かっている人が見て、必要かどうかを判断する作業です。一覧を出すのは情報システム部門でも、要否を判断し承認するのは業務部門の管理者です。半年や1年ごとなど周期を決め、退職者・異動者のIDが残っていないか、業務に不要な権限が付いていないか、長期間使われていないIDがないかを確認し、結果と承認者を記録として残します。棚卸しは「見つけて直す」までを含み、一覧を眺めて終わりでは意味がありません。

パスワードは、短いものを頻繁に変えさせるより、十分な長さのものを使い回さずに使い、漏えいが疑われたときに速やかに変える方が有効だと考えられています。定期変更を強制すると、末尾の数字を1つ増やすだけといった安易な変更を招きがちです。重要な情報を扱う場合や社外から接続する場合は、知識(パスワード)に加えて所持(スマートフォンのアプリ・ワンタイムパスワード)などを組み合わせる多要素認証を検討します。パスワードが漏れても、もう一つの要素がなければ入られないため、リスト型攻撃やフィッシングへの備えになります。

ログは「取る・守る・見る」の三つがそろって役に立ちます。何を取るか(ログイン成功と失敗、権限の変更、重要な情報の参照や持出し)、どれだけ保管するか、誰が点検するかを決めます。ログをそのサーバの中だけに置き、管理者が自由に書き換えられる状態では、その管理者自身の不正の証拠になりません。別の場所へ集約して書換えを防ぎ、点検は作業をした本人ではない人(内部監査担当など)が行うのが原則です。ログを取得していることを従業員に周知しておくと、不正の抑止としても働きます。

アカウント運用を場面別に整理する(やること・残す記録)
区分やること残す記録
入社・着任業務に必要な最小限の権限だけを付与し、規程とパスワードの扱いを説明する申請書、承認者、付与した権限の一覧
異動旧部署の権限を削除してから新部署の権限を付与する削除と付与の申請・承認記録
退職最終出社日までにアカウントを無効化または削除し、端末・ICカード・書類を回収する無効化の日時、返却物のチェックリスト
日常(特権ID)作業のときだけ申請・承認のうえ貸出し、返却時にパスワードを変更する貸出記録(誰が・いつ・何のために)と操作ログ
定期(棚卸し)権限一覧を業務部門の管理者が確認し、不要な権限を削除する確認日、確認者、承認者、是正した内容
定期(ログ点検)ログイン失敗、権限変更、重要情報の参照を、作業者以外が点検する点検日、点検者、気づいた事象と対応
最小権限で設計した共有フォルダのアクセス権(根拠を書けない権限は付けない)
共有フォルダ            利用者グループ   権限        設定の根拠/売上/請求書            経理部           読み書き    請求書を作成し保管する担当/売上/請求書            営業部           読み取り    自部門の請求状況を確認する/人事/給与              人事部給与担当   読み書き    給与計算を行う担当/人事/給与              人事部長         読み取り    内容を確認し承認する/共有/社内報            全社員           読み取り    公開してよい社内向け資料/共有/社内報            広報部           読み書き    記事を作成し掲載する担当

用語

最小権限の原則
利用者やプログラムに、業務を行うために必要な最小限の権限だけを与える考え方。余分な権限は誤操作や不正の被害を広げるため、付与時だけでなく異動や棚卸しのたびに見直して削る。
Need-to-Know
知る必要のある人だけが情報を知るという原則。システムの権限設定だけでなく、会議の出席者、資料の配付先、メールの宛先を決めるときの判断基準としても使う。
職務分掌(役割の分離)
一人の担当者が申請から承認、実行までを完結できないように役割を分けること。権限の申請者と承認者、登録作業者を分けるのが典型で、分離できない場合は第三者による事後点検で補う。
共有アカウント
複数人が同じIDとパスワードを使う運用。誰が操作したかをログから特定できず責任追跡性が失われる、退職者が使い続けられるなどの問題があり、原則として個人IDに置き換える。
特権ID
設定変更や全データの参照ができる管理者用のID。平常時は割り当てず、作業のたびに申請・承認・貸出・返却とパスワード変更を行い、貸出記録と操作ログを突き合わせて点検する。
アクセス権の棚卸し
付与済みの権限一覧を定期的に業務部門の管理者が確認し、不要な権限や退職者・異動者のIDを見つけて削除する作業。誰がいつ確認し承認したかを記録に残すところまでが範囲。
責任追跡性(アカウンタビリティ)
ある操作を誰が行ったかを後から追跡できる性質。個人ごとのIDとログの取得によって成り立ち、共有アカウントやログの未取得があると失われる。
多要素認証(MFA)
知識(パスワード)・所持(スマートフォン、ICカード)・生体(指紋、顔)のうち異なる二つ以上を組み合わせる認証。パスワードが漏れただけでは侵入されないため、社外からの接続などで有効。

例題

例題:退職者のアカウントを「パスワードを変えて残す」対応にしている。何が問題か。
答えと考え方 誰も使えないつもりでも、アカウントが有効である限りログイン試行の対象になり、棚卸しでも「在籍者不明のID」として毎回判断を迷わせる。退職日をもって無効化または削除し、監査のために必要なのはアカウントではなくログと記録である点を押さえる。
例題:部署に管理者IDが1つあり、5人の担当者が共有して日常業務にも使っている。改善の順序は。
答えと考え方 まず日常業務を個人IDへ切り替え、管理者IDは通常業務から切り離す。次に管理者IDを平常時は割り当てない運用にし、必要時のみ申請・承認・貸出・返却とパスワード変更を行う。最後に貸出記録と操作ログを突き合わせる点検を定期化する。

出典・根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 業務でのIT利用における情報セキュリティ確保/JIS Q 27002(アクセス制御、ログ取得と監視)/IPA 組織における内部不正防止ガイドライン

2. クラウドとテレワークで気をつけること

会社の外に情報が出ていく働き方で、どこまでが自社の責任かを見極め、共有設定・端末・回線の穴をふさぎます。

クラウドサービスを使うとき最初に確認するのは、提供者と利用者のどちらが何を守るのかという責任分界です。SaaS であれば、設備・OS・アプリケーションの管理は提供者が担いますが、利用者IDの登録と削除、権限や共有範囲の設定、そこに置くデータの中身は利用者の責任として残ります。「クラウドにしたから安全」ではなく、「自社が担う部分が明確になった」と捉えるのが正しい理解です。自社の責任部分は、社内システムと同じように棚卸しと点検の対象にします。

サービスを選ぶときは、認証の仕組み(多要素認証に対応しているか)、利用者の操作ログを取得して自社で確認できるか、バックアップの範囲と復旧の手順、データの保存場所(国内か国外か。国外なら現地の法令が及ぶ)、そして契約終了時にデータを返却してもらえるか・確実に消去してもらえるかを確認します。特に契約終了時の扱いは、乗り換えを決めてから慌てて調べても遅く、契約前に文書で確認しておく必要があります。無料サービスは、入力した情報の二次利用や、いつサービスが終わるか分からない点にも注意します。

クラウドで最も多い事故は、攻撃ではなく共有設定の誤りです。ファイルを社外の相手に渡すため「リンクを知っている全員が閲覧可」に設定し、そのまま放置すると、リンクが転送されたり検索に載ったりして、意図しない相手に読まれます。対策は、既定の共有範囲を「指定した相手のみ」にしておくこと、社外へのリンク作成を申請・承認制にすること、有効期限を必ず設定すること、そして共有中のファイルを定期的に一覧で点検することです。渡す相手を指定して認証させる方式なら、誰がいつ開いたかの記録も残ります。

会社が把握していない機器やサービスを業務に使うことをシャドーITといいます。無料のファイル変換サイトや翻訳サイト、個人のオンラインストレージやチャットが典型で、多くは悪意ではなく「業務が回らないから」始まります。頭ごなしに禁止しても地下に潜るだけなので、まず利用実態を把握し(プロキシのログや聞き取り)、業務上の必要性を認めたうえで、安全な正規のサービスを用意して規程に位置づけるのが実効的です。私物端末の業務利用(BYOD)も同じで、認める条件(画面ロック、MDMの導入、遠隔消去への同意、業務データを端末に残さない)を定め、申請・承認した端末に限って許可します。

テレワークでは、社内では当たり前だった前提が崩れます。自宅のルータは初期パスワードのままかもしれず、公衆Wi-Fi は通信をのぞかれるおそれがあります。社内システムへはVPNなど暗号化された経路で接続し、公衆Wi-Fi を使うときも同様とします。カフェや新幹線では背後からののぞき見(ショルダーハッキング)に備えてのぞき見防止フィルタを使い、離席時は必ず画面をロックします。自宅でも、家族と共用のPCに業務データを置かない、Web会議で画面共有するときは他のウィンドウや通知を出さない、会議の録画は必要性を確認し保存先と共有範囲を限定する、といった配慮が要ります。

持ち出す端末は、失くす前提で備えます。画面ロックと暗号化を有効にし、MDM(モバイルデバイス管理)で遠隔ロックと遠隔消去ができるようにしておけば、紛失しても被害を小さくできます。重要なのは速さで、紛失や置き忘れに気づいた時点で(確実に失くしたと確かめる前に)定められた窓口へ報告し、遠隔ロックとアカウントの停止を依頼します。自分で探してから報告するという判断が、被害を広げます。

社外に情報が出る場面と、起こりがちな事故・打つ手
区分起こりがちな事故打つ手
クラウド(選定)契約終了時にデータを取り出せない、保存先が国外だと後で分かる認証・ログ・バックアップ・データの所在・返却と消去を契約前に確認する
クラウド(共有設定)『リンクを知っている全員が閲覧可』のまま放置し外部に拡散既定を『指定した相手のみ』にし、社外リンクは申請制+有効期限+定期点検
シャドーIT無料の変換サイトに顧客ファイルをアップロード利用実態を把握し、必要性を認めて安全な正規サービスを用意する
テレワーク(回線)公衆Wi-Fiから暗号化せずに社内システムへ接続VPNなど暗号化された経路を必須にし、自宅ルータの設定も点検する
テレワーク(場所)のぞき見、家族との共用PCへの業務データ保存、会議の録画の流出のぞき見防止フィルタ、画面ロック、貸与端末の使用、録画の保存先と共有範囲の限定
モバイル端末外出先での紛失・置き忘れ画面ロックと暗号化、MDMによる遠隔ロック・消去、気づいた時点での即時報告
クラウドストレージの共有設定を点検する観点
点検項目                    望ましい状態              確認の頻度既定の共有範囲              指定した相手のみ          設定変更のつど社外への共有リンク          申請・承認済みのものだけ  月1回共有リンクの有効期限        必ず設定(無期限は不可)  月1回編集権限を持つ社外の相手    業務上必要な相手だけ      月1回退職者・異動者のアカウント  無効化済み                異動・退職のつど管理者権限を持つ利用者      必要最小限の人数          四半期に1回

用語

責任分界(責任共有)
クラウドで、提供者が守る範囲と利用者が守る範囲を分ける考え方。SaaSでも利用者IDの管理、権限と共有範囲の設定、預けるデータの内容は利用者の責任として残る。
共有リンク
クラウドストレージのファイルにURLでアクセスさせる仕組み。『リンクを知っている全員が閲覧可』にすると転送だけで拡散するため、相手を指定した共有と有効期限の設定を基本とする。
シャドーIT
会社が把握・承認していない機器やサービスを業務に使うこと。無料の変換・翻訳サイト、個人のストレージやチャットが典型。実態把握と正規の代替手段の提供で減らす。
BYOD
私物端末を業務に使うこと。認める場合は画面ロック、MDMの導入、遠隔消去への同意、業務データの保存範囲などの条件を規程に定め、申請・承認した端末に限って許可する。
MDM(モバイルデバイス管理)
スマートフォンやPCを組織側から管理する仕組み。設定の強制、アプリの制限、位置の確認、遠隔ロックと遠隔消去ができ、紛失時の被害を抑える。
ショルダーハッキング
背後や隣からのぞき見て、画面の内容やパスワードの入力を盗み見る行為。カフェ、電車、コワーキングスペースで起きやすく、のぞき見防止フィルタと座る位置の工夫で防ぐ。
データの所在
預けたデータが物理的にどの国に保存されるか。保存先の国の法令が及ぶため、個人情報や機微な情報を扱う場合は契約前に確認し、必要なら国内保存を条件にする。
契約終了時のデータ返却・消去
解約や乗り換えの際に、自社データを使える形式で返却してもらい、提供者側のバックアップを含めて消去されたことを証明書などで確認する取決め。契約前に文書で確認しておく。

例題

例題:取引先へ大きなファイルを渡すため、共有リンクを作って先方の担当者にメールで送った。ここで追加すべき設定は。
答えと考え方 共有範囲を『指定した相手のみ』にして受け手に認証させ、有効期限を業務に必要な期間だけに設定する。こうすると転送だけでは開けず、誰がいつ開いたかも記録に残る。渡し終えたら共有を解除するところまでを手順に含める。
例題:外出先でノートPCの入った鞄を置き忘れたかもしれない、と社員から連絡があった。何から行うか。
答えと考え方 確実に紛失したかを確かめる前に、定められた窓口へ報告して遠隔ロックとアカウントの停止を依頼する。探して見つかれば解除すればよく、待つことで得られるものはない。並行して、その端末に入っていた情報の種類を洗い出し、報告の要否を判断する。

出典・根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 業務でのIT利用における情報セキュリティ確保/JIS Q 27002(クラウドサービスの利用、テレワーク、モバイル機器)/総務省 テレワークセキュリティガイドライン

3. 日々のやり取りで守る

メール・ファイルの受渡し・紙・来客・SNS・生成AIなど、毎日の何気ないやり取りに潜む漏えいの経路をふさぎます。

情報漏えいの原因として毎年上位に入るのは、攻撃ではなく誤操作と紛失です。中でもメールの誤送信は起こりやすく、社外の複数の相手へTOやCCで一斉送信してメールアドレスを互いに見せてしまう事故、宛先の自動補完で似た名前の別人を選んでしまう事故が典型です。対策は、社外への一斉送信はBCCを使う、宛先の自動補完に頼らずアドレス帳から選ぶ、送信ボタンを押してから数分間は送信を保留する仕組みを入れる、一定件数以上や特定の情報を含む場合は上長の確認を経る、といった仕組み側の工夫を重ねることです。「気をつける」だけでは再発します。

添付ファイルを暗号化ZIPにして、パスワードを直後に別メールで送る運用(いわゆるPPAP)は、長く慣習として使われてきましたが、いまは推奨されません。同じメール経路を使うため、経路を盗み見られていればファイルもパスワードも一緒に取られます。誤送信をしたときも、パスワードのメールを続けて同じ宛先へ送ってしまえば意味がありません。さらに、暗号化されたZIPは受信側のウイルス検査をすり抜けるため、マルウェアの侵入口にもなります。相手を指定できる共有ストレージや、組織間で合意した安全な受渡し手段に切り替えるのが本筋です。

取引先や社内の関係者を装った標的型攻撃メールは、文面が自然で見分けが難しくなっています。あやしいと気づいたときは開かずに窓口へ報告します。もし開いてしまったら、まず端末を有線・無線ともネットワークから切り離し、電源は切らずに(証拠となる情報が消えるおそれがあるため)定められた窓口へすぐ報告します。自分でウイルス対策ソフトを走らせて「大丈夫そうだから報告しない」という判断が最も危険です。同じメールを他の人に転送して注意喚起するのも、被害を広げるので避け、窓口から正式に周知してもらいます。開いた人を責めない文化が、早い報告を生みます。

情報を社外へ出すときは、渡し方と手続の両方を決めます。渡し方は、相手を指定して認証させられるか、有効期限を付けられるか、誰がいつ受け取ったかの記録が残るかで選びます。手続としては、社外への提供は個人の判断で行わず、規程に従って上長や情報管理責任者の承認を得ます。電話やメールで「以前もらった資料をもう一度」と依頼された場合は、なりすましの可能性があるため、依頼者の身元を既知の連絡先で確認し、承認手続を通してから対応します。急かされても、その場で送らないことが大切です。

USBメモリなどの可搬媒体は、小さく失くしやすいうえ、持ち出した後の行方が追えません。原則は「持ち出さない」で、必要なときだけ申請・承認のうえ会社が貸与した暗号化対応の媒体を使い、管理簿に持出し日・情報の種類・返却日を記録します。私物の媒体の使用や、外部から持ち込まれた媒体を業務PCに挿す行為は、マルウェア感染の経路にもなるため禁止するのが一般的です。紙の資料も同じで、机上に放置しない(クリアデスク)、離席時は画面をロックする(クリアスクリーン)、不要になった書類はシュレッダーや溶解処理で廃棄する、といった基本を徹底します。一般ごみへの投棄は、そのまま持ち去られます。

人が出入りする場面にも注意が必要です。来客は受付で記録して入館証を渡し、執務エリアでは社員が同行します。会議室では、前の会議のホワイトボードの記載や机上の資料を必ず消し・片付けてから迎えます。共連れ(社員に続いて認証なしで入る)を防ぐため、扉では一人ずつ認証する習慣をつけます。SNSでは、業務内容の投稿はもちろん、社内で撮った写真の背景にホワイトボードや書類、モニタが写り込む事故が起きています。投稿前に背景を確認し、業務に関わる発信は広報の承認を経るルールにします。

生成AIサービスの業務利用も、入口は同じ「情報を社外に出す行為」です。無料の対話型サービスに顧客名や価格、未公表の計画を貼り付ければ、それは社外のサーバへ情報を渡したことになり、入力内容が学習に使われる設定であれば他の利用者への応答に影響する可能性もあります。禁止一辺倒はシャドーIT化を招くため、入力してよい情報の範囲を規程で定め(機密情報・個人情報は入力しない)、入力データを学習に使わない契約の法人向けサービスを会社として用意し、出力をそのまま使わず必ず人が確認する、という形で使える道を作ります。

日常のやり取りで、やりがちな運用と望ましい運用
区分やりがちな運用望ましい運用
メール送信社外の複数宛先をTOやCCに並べる、自動補完で宛先を選ぶ社外一斉はBCC、アドレス帳から選択、数分間の送信保留と上長確認
添付ファイル暗号化ZIPを添付し、パスワードを直後に別メールで送る(PPAP)相手を指定した共有ストレージで渡し、有効期限とダウンロード記録を残す
あやしいメール自分でウイルススキャンして問題なければ報告しない端末をネットワークから切り離し、電源は切らずに窓口へすぐ報告する
社外への提供過去に実績があるので担当者の判断で送る依頼者を既知の連絡先で確認し、規程に従って承認を得てから送る
媒体・紙私物USBメモリで持ち出す、不要な書類を一般ごみへ捨てる貸与の暗号化媒体を申請・承認と管理簿つきで使い、書類はシュレッダーや溶解処理
来客・SNS会議室に前の資料を残す、社内の写真をそのまま投稿する来客前に片付けて同行し、投稿前に背景を確認し業務関連は広報の承認を得る
生成AI無料サービスに議事録や顧客名をそのまま貼り付ける入力してよい情報を規程で定め、学習に使わない法人向けサービスを会社が用意する
社外へメールを送る前のチェック(送信保留の数分間で確認する)
確認の順番  確認すること                見落としたときに起きること1           宛先は正しい相手か          別人・別会社へ情報が届く2           社外が複数ならBCCか         取引先のアドレスが相互に漏れる3           CCに社内の必要な人がいるか  承認や共有の抜けが起きる4           添付は正しいファイルか      別案件の資料や社内限定資料が渡る5           添付に不要な情報がないか    非表示の行やシートに個人情報が残る6           社外提供の承認は済んだか    規程違反となり事後の説明ができない

用語

誤送信対策
メールを誤った宛先へ送る事故を減らす取組み。社外一斉送信はBCC、自動補完に頼らない宛先入力、数分間の送信保留、添付や宛先数に応じた上長確認などを組み合わせる。
BCC
他の受信者に見えない形で宛先を指定する方法。社外の複数の相手へ同じ内容を送るときに使い、TOやCCに並べてメールアドレスを相互に開示してしまう事故を防ぐ。
PPAP
添付ファイルを暗号化ZIPにし、パスワードを別メールで送る慣習。同じ経路を使うため盗聴や誤送信に無力で、ウイルス検査もすり抜けるため、指定相手への共有ストレージ等へ切り替える。
標的型攻撃メール
特定の組織や担当者を狙い、取引先や社内を装って送られるメール。開いてしまったら端末をネットワークから切り離し、電源は切らずに窓口へすぐ報告するのが基本行動。
クリアデスク・クリアスクリーン
離席時に机上の書類や媒体を片付けて施錠し、画面をロックする習慣。のぞき見や持ち去り、来客による偶然の閲覧を防ぐ、費用のかからない基本的な物理・人的対策。
可搬媒体の持出し管理
USBメモリや外付けディスクの持出しを申請・承認制とし、会社貸与の暗号化対応媒体に限り、管理簿に持出し日・情報の種類・返却日を記録する運用。私物媒体の使用は禁止するのが一般的。
共連れ(ピギーバック)
認証した人に続いて、認証せずに扉を通り抜ける行為。入退室の記録が実態と合わなくなるため、一人ずつ認証する習慣や、一人しか通れない扉の設置で防ぐ。
生成AIの業務利用ルール
入力してよい情報の範囲(機密情報・個人情報は入力しない)、利用してよいサービス(入力を学習に使わない契約の法人向け)、出力を人が必ず確認することなどを定めた社内の取決め。

例題

例題:セミナー案内を取引先30社へ送る。BCCを使う以外に、事故を減らすためにできることは。
答えと考え方 宛先を手入力せずアドレス帳のグループから選ぶ、送信保留を有効にする、宛先が一定件数を超える場合は上長の確認を経る、可能なら一斉配信の仕組み(メール配信サービス)を使って個別送信にする。仕組みで防ぐほど、当日の注意力に左右されなくなる。
例題:会議の議事録を無料の生成AIで要約したいと相談された。どう答えるか。
答えと考え方 頭から禁止せず、その議事録に顧客名・価格・未公表の計画が含まれるかを確認する。含まれるなら無料サービスへの入力は不可とし、会社が用意した法人向けサービス(入力を学習に使わない契約)を案内する。用意がなければ固有名詞を除いた要約の可否を含め、規程の整備を情報システム部門と検討する。

出典・根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 業務でのIT利用における情報セキュリティ確保/JIS Q 27002(情報の取扱い、クリアデスク・クリアスクリーン、情報の転送)/IPA 情報セキュリティ10大脅威(組織編)

確認問題(25問)

四肢択一。「正解と解説」を開くと、正解の理由と他の選択肢が違う理由を確認できます。

問1|最小権限

A社の経理部で情報セキュリティリーダーを務めるBさんは、部内の共有フォルダのアクセス権を年1回見直す担当になった。情報システム部門から、現在の設定一覧を受け取った。営業部は、自分が担当する顧客の請求状況を確認するため、請求フォルダの参照が業務上必要である。人事部の給与担当者は、給与計算のために給与フォルダへの書込みが必要である。経理部は請求書と仕訳の作成を行っており、それぞれ書込みが必要である。給与フォルダには全従業員の給与額とマイナンバーに関する書類が保存されている。最小権限の原則に照らして、Bさんが最初に是正を求めるべき設定はどれか。

共有フォルダのアクセス権一覧(抜粋)
行 フォルダ        利用者グループ  権限1  /経理/請求書    経理部          読み書き2  /経理/請求書    営業部          読み取り3  /経理/仕訳      経理部          読み書き4  /人事/給与      人事部給与担当  読み書き5  /人事/給与      全従業員        読み取り
  1. 1行目。経理部が請求書フォルダに読み書きできるのは権限が強すぎるため、読み取りだけの権限に変更する
  2. 2行目。営業部が請求書フォルダを参照できる状態を廃止し、必要になったつど経理部に問い合わせさせる
  3. 5行目。全従業員が給与フォルダを参照できる状態を廃止し、業務上必要な人事部給与担当に限定する
  4. 3行目。経理部が仕訳フォルダに読み書きできる状態を、月末だけ有効になるように変更する
正解と解説
正解:C. 5行目。全従業員が給与フォルダを参照できる状態を廃止し、業務上必要な人事部給与担当に限定する

5行目は、全従業員が他人の給与額やマイナンバー関連書類を読める状態であり、業務上の必要性がない権限なので直ちに削除すべきである。1行目と3行目は経理部の本来業務に必要な書込み権限、2行目も営業部の業務に必要な参照権限であり、いずれも根拠が説明できるため是正の対象ではない。最小権限とは権限を一律に弱めることではなく、必要性のない権限をなくすことである。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 業務でのIT利用における情報セキュリティ確保/JIS Q 27002(アクセス制御)

問2|職務分掌

A社では、業務システムの利用者IDの発行を情報システム部門のCさん1人が担当している。現在の手続は、各部署からメールで依頼が届いたら、Cさんがその内容を見て必要と判断し、そのままシステムへ登録するというものである。依頼メールは個人あてに届き、記録として残す決まりはない。先日の内部監査で、実在しない利用者のIDが1件登録されていたことが分かったが、誰の依頼で登録されたのかを追跡できなかった。Cさんは長年まじめに働いており、本人を疑う声はない。この手続を見直すとき、最も適切な対応はどれか。

  1. 利用者IDの発行を、所属長が申請し情報管理責任者が承認したうえで、登録作業は別の担当者が行う手続に改め、申請・承認・登録の記録を残す
  2. Cさんの負担を減らすために登録担当を2名に増やし、2人が交代で依頼の妥当性の判断と登録を行うようにする
  3. Cさんに秘密保持と適正な業務遂行に関する誓約書を提出させ、毎年1回の情報セキュリティ教育を受講させる
  4. 依頼メールを個人あてではなく情報システム部門の共有メールボックスあてに変更し、届いたメールを1年間保存して検索できるようにする
正解と解説
正解:A. 利用者IDの発行を、所属長が申請し情報管理責任者が承認したうえで、登録作業は別の担当者が行う手続に改め、申請・承認・登録の記録を残す

問題の本質は、依頼の妥当性を判断する人と登録する人が同一で、記録も残らない点にある。申請・承認・登録を別々の役割に分け記録を残せば、根拠のない登録が入り込まず、後からも追跡できる(職務分掌)。担当を2名に増やしても1人で完結できる構造は変わらず、誓約書や教育は不正の機会そのものを減らさない。共有メールボックス化と保存は追跡性の改善にとどまり、承認の欠如は解消しない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 業務でのIT利用における情報セキュリティ確保/IPA 組織における内部不正防止ガイドライン

問3|共有ID

A社の小売店舗では、POSレジの操作に店舗共通のID「shop01」を使っており、パスワードは店長を含む従業員8名全員が知っている。ある日、本部の売上確認で、通常はほとんど発生しない売上取消が同じ日に何度も記録されていることが分かった。本部が店舗の操作ログを取り寄せたところ、次の記録が得られた。店舗には防犯カメラはなく、シフト表は勤務時間帯までしか記録していない。本部は、誰がこの操作を行ったのかを特定できなかった。再発を防ぐために、まず行うべきことはどれか。

店舗POSの操作ログ(抜粋)
日時              利用者ID  端末   操作2026-08-03 09:12  shop01    POS-1  売上登録2026-08-03 13:40  shop01    POS-1  売上取消2026-08-03 15:02  shop01    POS-2  売上取消2026-08-03 18:05  shop01    POS-2  売上取消
  1. ログの保管の期間を現在の3か月から3年へと延長したうえで、過去にさかのぼって同様の操作をすべて洗い出す
  2. 共通ID「shop01」のパスワードを毎月変更することとし、変更した内容を店長から従業員全員へ口頭で伝える
  3. POS端末をPOS-1の1台だけに減らしたうえで、レジの操作を行える場所と時間帯をあらかじめ細かく限定する
  4. 従業員ごとに個人IDを発行して共通IDを廃止し、誰がどの操作を行ったかをログで追跡できるようにする
正解と解説
正解:D. 従業員ごとに個人IDを発行して共通IDを廃止し、誰がどの操作を行ったかをログで追跡できるようにする

ログに残っているのが共通IDだけであるため、記録があっても操作者を特定できない(責任追跡性の欠如)。個人IDに切り替えれば操作者が特定でき、見られているという意識から抑止にもなる。保管期間の延長や端末の削減、パスワードの定期変更は、共通IDのままでは誰の操作かを特定できないという原因を解消しない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 業務でのIT利用における情報セキュリティ確保/JIS Q 27002(アクセス制御、ログ取得と監視)

問4|特権IDの管理

A社では、業務システムの管理者権限を持つ特権IDを、情報システム部門の担当者3名に常時割り当てている。3名は日常のメール確認や資料作成もこの特権IDでログインした端末で行っている。先日、担当者の1人が操作を誤り、本番データの一部を削除してしまった。バックアップから復旧できたが、監査部門から特権IDの管理方法を見直すよう指摘された。3名はいずれも保守作業のために管理者権限を必要としているが、その作業は月に数回である。特権IDの運用として、最も適切なものはどれか。

  1. 特権IDのパスワードを32文字の複雑な文字列に変更したうえで、担当者3名だけが参照できる場所に保管する
  2. 特権IDは平常時は誰にも割り当てず、保守作業のつど申請と承認を経て貸し出し、作業後に返却させてパスワードを変更し、貸出記録と操作ログを突き合わせて点検する
  3. 特権IDは3名の共同管理のままとし、管理者としての作業を行う際には必ず2名以上が同席して相互に操作の内容を確認し、その事実を作業記録に残す運用に改める
  4. 3名に特権IDを割り当てたままとし、毎月末に各自が実施した管理者作業の内容を自己申告させて記録する
正解と解説
正解:B. 特権IDは平常時は誰にも割り当てず、保守作業のつど申請と承認を経て貸し出し、作業後に返却させてパスワードを変更し、貸出記録と操作ログを突き合わせて点検する

必要なときだけ貸し出して作業後に返却しパスワードを変更すれば、日常業務での誤操作の機会がなくなり、貸出記録と操作ログの突合で記録にない特権操作も見つけられる。パスワードを長くしても常時使える状態は変わらず、誤操作は防げない。同席による相互確認は補助策にとどまり、常時割当ての問題は残る。自己申告は本人に不都合な操作が記録されない可能性があり、点検にならない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 業務でのIT利用における情報セキュリティ確保/IPA 組織における内部不正防止ガイドライン

問5|異動時の権限

A社の営業部に所属していたDさんが、4月1日付で経理部へ異動した。情報システム部門は、経理部の課長からの申請を受け、会計システムの入力権限をDさんに付与した。一方で、Dさんが営業部で使っていた顧客管理システムの権限については、誰からも削除の申請がなかったため、そのままにしている。Dさんは経理部の業務で顧客管理システムを使う必要がない。A社では過去にも同様の運用が続いており、勤続10年を超える社員の中には5つの部署分の権限を持つ者もいる。この状況への対応として、最も適切なものはどれか。

  1. 異動後の3か月間は引継ぎに備えて旧部署の権限をそのまま残しておき、3か月が経過した後に本人からの申告があれば削除する
  2. 旧部署の権限は本人が使わなければ実害がないため、次回の年次棚卸しまで現状のままとしておく
  3. 異動の手続に、旧部署の権限の削除と新部署の権限の付与を一組で行う定めを設け、削除を確認してから付与する運用に改める
  4. 権限が積み上がっている社員には、現在保有している権限の一覧を本人に配付したうえで、不要と思うものを自分で選んで申告させる
正解と解説
正解:C. 異動の手続に、旧部署の権限の削除と新部署の権限の付与を一組で行う定めを設け、削除を確認してから付与する運用に改める

異動時に削除を伴わない付与を続けると権限が蓄積し、誤操作や内部不正の被害が広がる。削除と付与を一組の手続にすれば、申請漏れに依存せず確実に旧権限を落とせる。引継ぎを理由に残す運用や、使わなければよいとする考えは最小権限の原則に反する。本人の自己申告は判断の責任が業務部門の管理者にないため、棚卸しの代替にはならない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 業務でのIT利用における情報セキュリティ確保/JIS Q 27002(アクセス制御)

問6|権限棚卸し

A社では、会計システムのアクセス権について半年ごとに棚卸しを行っている。情報システム部門が作成した一覧を、経理部の情報セキュリティリーダーであるEさんが確認する。今回の一覧は次のとおりである。乙は6月に経理部から営業部へ異動し、そのとき会計システムの権限は削除済みで、現在は営業部のシステムだけを使っている。丙は5月31日付で退職しているが、一覧では権限が有効のままとなっている。丁は経理部に在籍しているが、2月から産前産後休業と育児休業に入っており、復職の予定がある。Eさんが最初に対応すべきものはどれか。

会計システムのアクセス権 棚卸し一覧
利用者ID 氏名 区分                     会計システムの権限  最終ログインu101     甲   経理部 在籍              入力                2026-08-18u102     乙   営業部 在籍(6月に異動)   なし(異動時に削除)  2026-06-28u103     丙   2026-05-31付で退職       参照(有効)          2026-05-30u104     丁   経理部 在籍(休業中)      参照                2026-02-11
  1. u103を無効化し、退職時にアカウントの削除手続が行われなかった原因を確認して手続を是正する
  2. u104は半年以上ログインの記録が残っていないため、保有する権限をすべて削除したうえで本人に通知する
  3. u102は最終ログインの日付が古く、直近の利用実績も確認できないため、アカウントそのものを削除する
  4. u101は毎日利用していて操作に習熟しているため、入力の権限に加えて承認の権限も新たに付与する
正解と解説
正解:A. u103を無効化し、退職時にアカウントの削除手続が行われなかった原因を確認して手続を是正する

退職者のアカウントが有効なまま残っていると、第三者に使われても正規の利用に見え、発見が遅れる。まずu103を無効化し、退職手続が機能しなかった原因まで直すのが棚卸しの目的である。u104は復職予定があり休業を理由に一律削除するのは適切でない。u102は会計の権限が既に削除済みで、営業部のシステムを使う在籍者であり削除の対象ではない。u101への承認権限の追加は、権限を増やす方向で棚卸しの趣旨に反する。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 業務でのIT利用における情報セキュリティ確保/JIS Q 27002(アクセス制御)

問7|パスワード

A社は、社内システムのパスワードを90日ごとに変更するよう全社員に義務づけている。運用を確認したところ、多くの社員が末尾の数字を1つ増やすだけの変更を繰り返しており、変更のたびに「忘れた」という問合せが情報システム部門に集中していた。また、A社は最近、経費精算をクラウドサービスへ移行し、社外からもIDとパスワードだけでログインできるようにしている。同業他社では、他サイトから流出したIDとパスワードの組合せを使うリスト型攻撃で、社外からの不正ログインが発生したと報告されている。パスワードの運用の見直しとして、最も適切なものはどれか。

  1. 変更周期を90日から30日に短縮したうえで、期限までに変更を行わなかった利用者のアカウントを自動的に停止する
  2. パスワードに記号を必ず1文字以上含めるという条件を追加し、90日ごとの定期変更は現在のとおり続けたうえで、社外からのクラウドサービス利用も引き続きIDとパスワードだけで認める
  3. パスワードを紙に控えて各自の施錠できる引出しに保管させ、忘れたときはそこから確認させる
  4. 定期変更の義務をやめて十分な長さのパスワードを使い回さずに使うことを求め、社外から接続するクラウドサービスには多要素認証を導入し、漏えいが疑われる場合は直ちに変更させる
正解と解説
正解:D. 定期変更の義務をやめて十分な長さのパスワードを使い回さずに使うことを求め、社外から接続するクラウドサービスには多要素認証を導入し、漏えいが疑われる場合は直ちに変更させる

短い周期の強制変更は安易な変更を招き、リスト型攻撃への効果も乏しい。長く使い回さないパスワードに、所持の要素を加えた多要素認証を組み合わせれば、パスワードが流出しても不正ログインを防げる。周期の短縮や記号の追加は同じ問題を強めるだけで、社外からの流出パスワードによる攻撃には無力である。紙への控えは覚える負担を下げるだけで、認証の強さも社外からのリスクも改善しない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 業務でのIT利用における情報セキュリティ確保/JIS Q 27002(認証情報の管理)/IPA 情報セキュリティ10大脅威(組織編)

問8|ログ運用

A社の情報セキュリティリーダーであるFさんは、業務システムのログ運用について、情報システム部門から現在の内容を示す資料を受け取った。A社は、内部不正の抑止と、事故が起きたときの原因究明のためにログを活用したいと考えている。ログの取得項目と保管期間は、社内規程に定めた要件を満たしている。点検は、システムの運用作業を行う担当者ではなく、内部監査部門の担当者が実施している。ログを取得していることは、就業規則と情報セキュリティ規程で全従業員に周知済みである。この資料のうち、内部不正への備えとして不適切なものはどれか。

業務システムのログ運用(現状)
項目      現在の運用取得対象  ログイン成功、ログイン失敗、権限変更、重要ファイルの参照と持出し保管期間  1年間(規程が定める要件は6か月以上)保管場所  各サーバのローカル領域。システム管理者が編集・削除できる点検      月1回。内部監査部門の担当者が実施し、結果を記録する
  1. 取得対象。ログイン失敗や権限変更の記録まで取得しており、取得している情報の項目が多すぎて過剰である
  2. 保管場所。システム管理者自身が編集・削除できる状態では、管理者による不正の証拠として使えない
  3. 保管期間。規程が定める要件は6か月以上であるのに1年間も保管しており、保管の期間が過剰になっている
  4. 点検。月1回では頻度が低すぎるうえ、ログの点検はすべて仕組みによって自動で判定させる必要がある
正解と解説
正解:B. 保管場所。システム管理者自身が編集・削除できる状態では、管理者による不正の証拠として使えない

ログは取得するだけでなく、改ざんや削除から守って初めて証拠になる。管理者自身が編集・削除できるローカル保管では、その管理者の不正を追跡できないため、別の場所へ集約し書換えを防ぐ必要がある。取得対象は内部不正の追跡に必要な項目であり過剰ではない。保管期間は規程の要件を上回っており問題ない。点検は作業者と分離された内部監査部門が実施しており、月1回の頻度自体は不適切といえない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 業務でのIT利用における情報セキュリティ確保/JIS Q 27002(アクセス制御、ログ取得と監視)

問9|責任分界

A社は、社内サーバで運用していた営業支援システムをやめ、外部のSaaSへ移行することにした。契約に先立ち、提供者から責任分担を示す資料を受け取った。A社の情報セキュリティリーダーであるGさんは、社内の会議で「クラウドに移すのだから、これからのセキュリティ対策は提供者に任せればよい」という意見を聞き、認識をそろえる必要があると考えた。移行後は、A社の営業部員約200名が利用者IDを持ち、顧客情報のファイルを登録して社内外の関係者と共有する。資料の内容は次のとおりである。この責任分担のもとで、A社が自ら定期的に実施すべきこととして、最も適切なものはどれか。

SaaS利用における責任分担(提供者資料の抜粋)
項目                            提供者の責任  A社の責任データセンタの設備と入退室管理  有            無サーバOSとアプリの脆弱性修正    有            無利用者IDの登録・変更・削除      無            有アクセス権と共有範囲の設定      無            有登録するデータの内容            無            有
  1. サーバOSの修正プログラムの適用計画を自社で作成し、サービスの提供者に代わって自社で適用する
  2. データセンタの入退室の記録を毎月まとめて取り寄せて、自社で保管したうえで外部からの監査に備える
  3. 利用者IDと、ファイルのアクセス権・共有範囲の設定を定期的に棚卸しし、不要なものを削除する
  4. 提供者が運用するアプリケーションの脆弱性を自社で定期的に診断し、その結果を提供者へ書面で通知する
正解と解説
正解:C. 利用者IDと、ファイルのアクセス権・共有範囲の設定を定期的に棚卸しし、不要なものを削除する

資料では、利用者IDの管理とアクセス権・共有範囲の設定、登録するデータの内容がA社の責任と定められている。したがって、社内システムと同様に棚卸しと点検を続けるのがA社の役割である。OSの修正やデータセンタの管理、アプリケーションの脆弱性対応は提供者の責任範囲であり、A社が代わりに実施する対象ではない。クラウドにしても利用者側の責任は消えない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 業務でのIT利用における情報セキュリティ確保/JIS Q 27002(クラウドサービスの利用)

問10|共有設定

A社のマーケティング部では、クラウドストレージを使って社外の制作会社とファイルをやり取りしている。共有の仕方は担当者ごとに任されており、部の情報セキュリティリーダーであるHさんが四半期に一度、共有設定の一覧を点検している。今回の一覧は次のとおりである。1行目の製品カタログは、既にWebサイトで一般公開している資料である。2行目の顧客名簿には、取引先担当者の氏名・電話番号・メールアドレスが含まれている。3行目は制作会社の担当者2名を指定した共有で、有効期限も設定されている。この一覧のうち、Hさんが最初に是正すべきものはどれか。

クラウドストレージの共有設定一覧
行 フォルダ           共有範囲                        有効期限    利用目的1  製品カタログ_公開  リンクを知っている全員が閲覧可  なし        Webで一般公開中の資料2  顧客名簿_2026      リンクを知っている全員が閲覧可  なし        社内の営業活動用3  見積書_下書き      指定した相手のみ(要認証)        2026-09-30  制作会社の担当者2名と共有4  部内議事録         社内の指定グループのみ          なし        マーケ部の週次議事録
  1. 1行目。一般公開中の資料であっても、リンクを知っている全員が閲覧できる設定は禁止すべきなので社内限定にする
  2. 2行目。取引先担当者の個人情報が、リンクさえ分かれば誰でも閲覧できる状態になっているため、直ちに共有を解除する
  3. 3行目。社外との共有であるため、有効期限を待たずに直ちに解除する
  4. 4行目。社内向けであっても、議事録の共有範囲は作成者本人だけに限定する
正解と解説
正解:B. 2行目。取引先担当者の個人情報が、リンクさえ分かれば誰でも閲覧できる状態になっているため、直ちに共有を解除する

2行目は、社内の営業活動用の顧客名簿が、リンクの転送だけで社外の誰にでも見られる状態であり、個人情報の漏えいに直結するため最優先で解除する。1行目は既に一般公開している資料なので、リンク共有でも新たな漏えいは生じない。3行目は相手を指定し認証と有効期限もある適切な共有で、業務上必要である。4行目を作成者本人だけに限定すると、業務に必要な部内共有ができなくなる。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 業務でのIT利用における情報セキュリティ確保/JIS Q 27002(クラウドサービスの利用)

問11|シャドーIT

A社の情報システム部門が、社内からインターネットへの通信を中継するプロキシのログを集計したところ、会社が承認していないサービスの利用が見つかった。集計結果は次のとおりである。聞き取りの結果、PDF変換サイトは、契約書のPDFを結合・分割するために営業事務の担当者が使っており、社内の承認済みソフトウェアでは同じ作業ができないことが分かった。翻訳サイトは、海外の取引先からのメールを訳すために使われていた。いずれの担当者も、規程で禁止されているという認識はなかった。情報セキュリティリーダーとして、まず行うべきことはどれか。

プロキシログの集計(直近1か月)
宛先サービス                利用者数  送信量   会社の承認承認済みクラウドストレージ  120       3.2 GB   承認済みオンラインPDF変換サイト     14        880 MB   未承認無料オンライン翻訳サイト    31        120 MB   未承認動画共有サイト              45        60 MB    未承認
  1. 利用者を一人ずつ特定し、就業規則に基づいて処分を行ったうえで、その事実を全社に周知して、同じことが繰り返されないようにする
  2. 送信量が最も多い承認済みクラウドストレージについて、部署ごとに利用量の上限を設定する
  3. 未承認の宛先をすべて即時遮断し、遮断した理由や代替となる手段の案内は特に行わない
  4. 利用実態と業務上の必要性を確認し、同じ作業ができる安全な手段を会社として用意したうえで、利用してよいサービスを規程に定めて周知する
正解と解説
正解:D. 利用実態と業務上の必要性を確認し、同じ作業ができる安全な手段を会社として用意したうえで、利用してよいサービスを規程に定めて周知する

シャドーITの多くは業務を進めるために始まるため、必要性を確認して代替手段を用意しなければ、遮断や処分だけでは別の抜け道が生まれる。実態把握、代替手段の提供、規程への位置づけと周知が本筋である。処分の先行は報告や相談をしにくくし、代替のない即時遮断は業務を止める。承認済みサービスの利用量制限は、未承認サービスの利用という問題と関係がない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 業務でのIT利用における情報セキュリティ確保/JIS Q 27002(情報セキュリティのための方針群、利用の許容範囲)

問12|FWルール

A社は在宅勤務の導入にあたり、社外からVPN装置を経由して社内の業務サーバ(192.168.10.20)へ接続できるようにした。在宅勤務者にはVPN接続時に10.8.0.0/24の範囲のアドレスが割り当てられ、業務サーバの利用はブラウザによるHTTPS(tcp/443)だけである。業務サーバのリモートデスクトップ(tcp/3389)は、社内LAN(192.168.10.0/24)にいる保守担当者だけが使う運用と決めている。社内LAN、VPN、インターネットの境界に置かれたファイアウォールのルールは次のとおりで、上から順に評価され、どのルールにも一致しない通信は最後の暗黙の拒否によって遮断される。最小権限の考え方に照らして、最初に見直すべきルールはどれか。

ファイアウォールのルール(上から順に評価。最後は暗黙の拒否)
番号 送信元             宛先            プロトコル/ポート 動作1    192.168.10.0/24    インターネット  tcp/443           許可2    10.8.0.0/24        192.168.10.20   tcp/443           許可3    any                192.168.10.20   tcp/3389          許可4    10.8.0.0/24        192.168.10.30   tcp/445           拒否5    any                any             any               拒否(暗黙)
  1. 1番。社内LANからインターネットへのHTTPSをすべて許可しているため、業務に不要な通信までもが外へ出ていくおそれがある
  2. 2番。在宅勤務者を個人単位で識別せず、ネットワークの単位でまとめて許可してしまっているため、このルールをただちに削除する
  3. 3番。送信元がanyのため、インターネット側からもリモートデスクトップを受け付けてしまう。送信元を社内LANに限定する
  4. 4番。在宅勤務者から社内の別のサーバ(192.168.10.30)へのファイル共有(tcp/445)を拒否しているが、在宅勤務でも必要になるため許可に変更する
正解と解説
正解:C. 3番。送信元がanyのため、インターネット側からもリモートデスクトップを受け付けてしまう。送信元を社内LANに限定する

3番は送信元がanyで、上から順に評価されるため、インターネット側から業務サーバのリモートデスクトップへ到達できてしまう。運用上は社内LANの保守担当者だけが使うと決めているので、送信元を192.168.10.0/24に限定するのが最優先である。1番は社内からWebを見るために必要、2番は在宅勤務に必要な最小限の許可である。4番を許可に変えるのは、業務サーバの利用はHTTPSだけと決めた運用に反して社外から届く範囲を広げることであり、最小権限に逆行する。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 業務でのIT利用における情報セキュリティ確保/JIS Q 27002(ネットワークセキュリティ、アクセス制御)

問13|契約終了時

A社は3年間利用してきたクラウド勤怠管理サービスを解約し、別の提供者のサービスへ乗り換えることにした。現在のサービスには、全従業員約400名分の氏名、所属、勤務時間、給与計算のもとになる情報が保存されている。契約書には、契約終了時のデータの取扱いに関する条項が含まれている。総務部の情報セキュリティリーダーであるIさんは、解約手続の担当になった。新しいサービスへは、過去3年分の勤務記録を引き継ぐ必要がある。解約にあたってIさんが行うべきこととして、最も適切なものはどれか。

  1. 契約書の条項に従い、移行に使える形式で自社データの返却を受けたうえで、バックアップを含めて提供者側から消去されたことを消去証明書などの文書で確認する
  2. 解約すればアカウントとともに提供者側のデータも自動的に消えるため、返却や消去についての特段の確認は行わず解約手続だけを進める
  3. 管理画面を順に開いて画面のスクリーンショットをすべて保存し、それを過去3年分の記録とすることで、提供者へのデータの返却依頼も消去の確認もいずれも省略する
  4. 解約後もデータは提供者側にそのまま残してもらい、過去3年分の記録が必要になったときは再度契約して参照できるようにしてもらう
正解と解説
正解:A. 契約書の条項に従い、移行に使える形式で自社データの返却を受けたうえで、バックアップを含めて提供者側から消去されたことを消去証明書などの文書で確認する

契約終了時は、自社が使える形式でのデータ返却と、提供者側(バックアップを含む)での確実な消去の確認が必要で、消去証明書などの文書で残す。自動的に消えると決めつける対応は、他社のサーバに個人情報が残る危険を放置する。スクリーンショットは新サービスへの移行に使えず記録としても不十分である。解約後もデータを残してもらう案は、管理の及ばない場所に個人情報を置き続けることになり不適切である。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 業務でのIT利用における情報セキュリティ確保/JIS Q 27002(クラウドサービスの利用)

問14|テレワーク

A社は在宅勤務と外出先での勤務を認めており、社員には会社貸与のノートPCを配付している。社内システムへの接続にはVPNを使うと定めているが、具体的な行動の指針は各自の判断に任されていた。情報セキュリティリーダーのJさんは、社員から寄せられた実際の働き方を書き出し、規程に反映しようとしている。書き出した内容は、自宅での勤務、外出先のカフェでの勤務、Web会議の運用に関するものである。次のうち、テレワーク時の行動として不適切なものはどれか。

  1. 自宅では会社が貸与したノートPCだけを業務に使うこととし、家族と共用しているPCには業務データを保存しない
  2. 外出先のカフェでは店舗の公衆Wi-Fiに接続し、VPNを使わずに社内システムへ直接接続して作業する
  3. 短時間の離席でも画面をロックし、周囲に人がいる場所ではのぞき見防止フィルタを使う
  4. Web会議の録画は事前に必要性を確認したうえで行い、録画したデータの保存先と共有できる範囲を限定する
正解と解説
正解:B. 外出先のカフェでは店舗の公衆Wi-Fiに接続し、VPNを使わずに社内システムへ直接接続して作業する

公衆Wi-Fiは通信を盗み見られるおそれがあり、VPNなど暗号化された経路を使わずに社内システムへ接続する行為は情報漏えいに直結するため不適切である。会社貸与端末の使用、離席時の画面ロックとのぞき見防止、録画の必要性確認と保存先・共有範囲の限定は、いずれもテレワークで求められる基本的な行動である。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 業務でのIT利用における情報セキュリティ確保/総務省 テレワークセキュリティガイドライン

問15|BYOD

A社の営業部では、外出中に会社のメールを確認したいという要望が強く、複数の社員が自分の判断で私物のスマートフォンに会社のメールアカウントを設定していた。会社はこの状況を把握しておらず、私物端末の業務利用に関する規程もない。営業部の社員は日中のほとんどを社外で過ごすため、私物端末の利用を一律に禁止すると、顧客からの問合せへの対応が遅れて業務に支障が出る。一方で、私物端末には画面ロックが設定されていないものもあり、紛失時に会社が遠隔で消去する手段もない。情報セキュリティリーダーとして提案する対応のうち、最も適切なものはどれか。

  1. 私物端末は会社の資産ではないため、画面ロックの設定や使い方は引き続き各社員の判断に任せる
  2. 業務データを端末に保存しないことを口頭で確認できた社員に対しては、申請や規程によらず私物端末での会社メールの利用を認め、画面ロックの設定も本人の判断に任せる
  3. 私物端末の業務利用を認めるかどうかは会社として決めないまま、端末を紛失したときだけ会社へ報告するよう全社員に周知し、以後の扱いは各自の判断に任せる
  4. 私物端末の業務利用を認める条件(画面ロックの設定、MDMの導入、遠隔ロック・消去への同意、業務データの保存範囲)を規程に定め、申請し承認された端末に限って利用を認める
正解と解説
正解:D. 私物端末の業務利用を認める条件(画面ロックの設定、MDMの導入、遠隔ロック・消去への同意、業務データの保存範囲)を規程に定め、申請し承認された端末に限って利用を認める

業務上の必要があるのに規程がない状態は、把握できないシャドーITを生む。認める条件を規程で定め、申請・承認した端末だけを対象にすれば、業務を止めずに紛失時の遠隔消去などの備えができる。各自の判断に任せる、口頭確認で済ませる、認否を決めないまま報告だけ求めるという対応は、いずれも会社として端末の状態を把握・管理できず、紛失時に打つ手がない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 業務でのIT利用における情報セキュリティ確保/総務省 テレワークセキュリティガイドライン

問16|端末の紛失

A社の社員Kさんは、出張先から帰る電車の中で、会社貸与のノートPCを入れた鞄を網棚に置いたまま降りてしまったことに、駅を出てから気づいた。PCには顧客との商談資料が保存されており、社内システムへ接続するためのVPNの設定も入っている。時刻は平日の午後8時で、情報システム部門の担当者は既に退社しているが、A社には24時間つながる緊急連絡窓口が定められており、Kさんもその連絡先を知っている。PCには画面ロックとディスクの暗号化が設定され、MDMによる遠隔ロックと遠隔消去に対応している。Kさんが最初に行うべきことはどれか。

  1. 定められた緊急連絡窓口へ直ちに報告し、端末の遠隔ロックまたは遠隔消去と、アカウントの停止を依頼する
  2. 翌朝までに見つかる可能性があるため、その日は鉄道会社に問い合わせるだけにとどめ、翌朝の朝礼で上司に報告する
  3. 確実に紛失したと分かるまでは会社へ報告せず、まず警察へ遺失物の届出を済ませることに専念する
  4. 会社に迷惑をかけないよう、自費で同じ機種のPCを購入して業務を続けられるようにしてから、後日まとめて報告する
正解と解説
正解:A. 定められた緊急連絡窓口へ直ちに報告し、端末の遠隔ロックまたは遠隔消去と、アカウントの停止を依頼する

紛失時は時間との勝負であり、気づいた時点で窓口へ報告し、遠隔ロック・消去とアカウント停止を行えば被害を最小にできる。見つかれば元に戻せるので、待つことに利点はない。翌朝の報告や、確実に紛失と分かるまで報告しない対応は、その間の悪用を許す。自費での買替えは紛失した端末の情報を守る行動ではなく、報告の遅れという最大の問題を悪化させる。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 業務でのIT利用における情報セキュリティ確保/総務省 テレワークセキュリティガイドライン

問17|誤送信対策

A社の営業部の担当者が、自社セミナーの案内を取引先42社の担当者へメールで送った。その際、42名のメールアドレスをすべてTOに入れて一括送信したため、受信した各社の担当者に他社の担当者名とメールアドレスが見える状態になった。取引先の1社から指摘を受け、事故として報告された。A社では、社外への一斉送信の方法について明文のルールがなく、送信前の確認も各自に任されていた。過去にも似た事故が2回起きており、そのつど注意喚起のメールを出していたが、再発している。再発防止策として、最も適切なものはどれか。

  1. 誤って送信したことに気づいたら、同じ宛先あてに削除を依頼するメールを直ちに送り、削除されたことを電話で確認するという手順を社内の規程に定める
  2. 宛先の入力ミスを防ぐため、メールソフトの宛先自動補完機能を全社で有効にするよう周知する
  3. 社外の複数宛先への一斉送信はBCCを用いることを規程に定め、数分間の送信保留の仕組みと、宛先が一定件数を超える場合の上長確認を組み合わせる
  4. 誤送信をした担当者に始末書を提出させ、事故の内容を添えた注意喚起メールを全社に配信する
正解と解説
正解:C. 社外の複数宛先への一斉送信はBCCを用いることを規程に定め、数分間の送信保留の仕組みと、宛先が一定件数を超える場合の上長確認を組み合わせる

注意喚起だけでは再発しているので、BCCの明文化に加えて送信保留や上長確認という仕組みで止める必要がある。削除依頼のメールは相手の手元に残った情報を消せず、事後対応にすぎない。宛先の自動補完は似た名前の別人を選ぶ誤送信の原因になり、対策として逆効果である。始末書と注意喚起は、これまで効果がなかった対応の繰り返しである。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 業務でのIT利用における情報セキュリティ確保/JIS Q 27002(情報の転送、情報の取扱い)

問18|PPAP

A社では、社外へファイルを送るときは必ず添付ファイルをパスワード付きZIPに圧縮し、その直後に同じ宛先へパスワードだけを書いた2通目のメールを送る運用を長年続けている。先月、担当者が宛先を誤って送信した際、続けてパスワードのメールも同じ誤った宛先へ送ってしまい、ファイルが読める状態で第三者に届いた。また、取引先数社から「セキュリティ対策のため、パスワード付きZIPの添付は受信できない設定にした」との連絡があった。A社の情報セキュリティリーダーは、この運用の見直しを検討している。見直しの方針として、最も適切なものはどれか。

  1. パスワードの文字数を8文字から16文字に増やしたうえで、2通に分けて送る現在の運用はそのまま続ける
  2. ファイルとパスワードを同じ経路で送っていること、暗号化ZIPが受信側のウイルス検査をすり抜けることが問題であるため、相手を指定して認証させる共有ストレージなど、別の受渡し手段へ切り替える
  3. パスワードは電話で口頭により伝えることとして2通目のメールは廃止し、暗号化ZIPの添付は今後も続けるが、暗号化ZIPを受信できない設定にしている相手にはファイルを暗号化せずにそのままメールに添付して送る
  4. 取引先ごとにあらかじめ固定のパスワードを決めて共有しておき、ファイルは従来どおりメールに添付して送る
正解と解説
正解:B. ファイルとパスワードを同じ経路で送っていること、暗号化ZIPが受信側のウイルス検査をすり抜けることが問題であるため、相手を指定して認証させる共有ストレージなど、別の受渡し手段へ切り替える

同じメール経路でパスワードを送る方式は、盗聴にも誤送信にも効果がなく、暗号化ZIPは受信側のウイルス検査を通らないため取引先にも迷惑をかける。相手を指定し認証させる共有手段に切り替えるのが本質的な解決である。パスワードを長くしても同一経路という欠点は変わらない。平文添付は暗号化をやめるだけで悪化する。固定パスワードは一度漏れると以後すべてのファイルが読めるため危険である。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 業務でのIT利用における情報セキュリティ確保/JIS Q 27002(情報の転送、情報の取扱い)

問19|標的型メール

A社の経理部のLさんは、取引先の担当者名で「請求書の内容に誤りがありました。訂正版を添付します」という件名のメールを受け取った。文面には過去のやり取りに沿った内容が書かれていたため、Lさんは添付されたファイルを開いたところ、警告のような表示が一瞬出て、その後は何も起きなかった。不安になったLさんは、あらためて送信元のアドレスを確認し、取引先のドメインとよく似た別のドメインであることに気づいた。A社には情報セキュリティに関する報告窓口があり、内線番号も周知されている。Lさんの端末は社内LANに有線で接続され、無線LANも有効になっている。Lさんが最初に行うべきことはどれか。

  1. 端末を有線・無線ともネットワークから切り離し、電源は切らずに、定められた報告窓口へ直ちに連絡する
  2. ウイルス対策ソフトで端末全体のスキャンを自分で実行してみて、何も検出されなければ窓口への報告はしない
  3. 被害の拡大を防ぐため、端末を直ちにシャットダウンしたうえで、翌朝に情報システム部門へ持参して相談する
  4. 同じ被害を防ぐため、受け取ったメールをそのまま部内の全員へ転送したうえで、開かないよう注意喚起する
正解と解説
正解:A. 端末を有線・無線ともネットワークから切り離し、電源は切らずに、定められた報告窓口へ直ちに連絡する

感染の可能性がある端末は、まず通信を止めて被害の拡大と外部への情報送信を防ぎ、調査に必要な情報が消えないよう電源は切らずに窓口へ報告する。自分でスキャンして検出がなければ報告しない判断は、検知できない不正プログラムを見逃す。シャットダウンはメモリ上の痕跡を失わせ、翌朝まで放置するのも遅い。不審なメールの転送は、開いてしまう人を増やす。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 業務でのIT利用における情報セキュリティ確保/IPA 情報セキュリティ10大脅威(組織編)

問20|渡し方の選択

A社は、アンケート集計を委託している制作会社の担当者2名に、回答者の氏名・住所・電話番号を含む名簿ファイルを渡す必要がある。A社の規程では、個人情報を社外へ提供する場合は、受け取る相手を限定でき、渡した記録が会社の管理下に残る方法を用いると定めており、個人が契約したサービスを業務に使うことは禁止している。担当者は、次の四つの方法を比較した。Dは、担当者が個人で契約しているオンラインストレージで、会社は利用状況を把握できない。Bの公開リンクは、URLを知っていれば誰でもダウンロードできる。この比較表に基づき、名簿ファイルの渡し方として最も適切なものはどれか。

ファイルの渡し方の比較
方法                              受け手の限定  有効期限  取得の記録  会社の管理下A 暗号化ZIPをメールに添付         不可          なし      なし        該当なしB 公開リンクで共有                不可          設定可    あり        ありC 相手を指定した共有(要認証)      可            設定可    あり        ありD 個人契約のオンラインストレージ  可            設定可    あり        なし
  1. A。ファイルを暗号化しているため経路によらず安全であり、取得の記録が残らないほうが余計な情報を残さずに済む
  2. B。有効期限と取得の記録がいずれも残るので、共有のリンクを担当者2名にだけメールで知らせておけば足りる
  3. C。受け手を担当者2名に限定でき、有効期限と取得の記録も会社の管理下で残せるため、規程の要件を満たす
  4. D。担当者が使い慣れており、有効期限も取得の記録も残せるため、最も確実に渡せる
正解と解説
正解:C. C。受け手を担当者2名に限定でき、有効期限と取得の記録も会社の管理下で残せるため、規程の要件を満たす

規程は、受け手を限定できることと、渡した記録が会社の管理下に残ることの両方を求めており、これを満たすのはCだけである。Aは受け手を限定できず記録も残らない。Bはリンクが転送されれば誰でも取得でき、受け手を限定できない。Dは限定も記録もできるが会社の管理下になく、個人が契約したサービスの業務利用は規程で禁止されているため選べない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 業務でのIT利用における情報セキュリティ確保/JIS Q 27002(情報の転送、情報の取扱い)

問21|社外提供

A社の営業部に、取引先B社の担当者を名乗る人物から電話があった。「先月そちらからいただいた顧客リストのファイルを誤って消してしまった。今日中に必要なので、この電話番号あてに折り返して、私のメールアドレスへ再送してほしい」という内容だった。応対した社員は、確かにB社へ資料を提供した記憶があるが、自分が担当した案件ではない。A社の規程では、個人情報を含む情報を社外へ提供する場合は、情報管理責任者の承認を得ることと定められている。電話の相手は、急いでいることを繰り返し強調している。この社員が行うべき対応として、最も適切なものはどれか。

  1. 過去に提供した実績がある同じ内容のファイルであるため、その場で担当者の判断により再送する
  2. 相手が急いでいるため先にファイルを送り、情報管理責任者の承認は送付した後で得る
  3. ファイルをパスワード付きで送れば内容は保護されるため、電話で伝えられた番号へ折り返したうえで、情報管理責任者の承認の手続は省略したうえでそのまま送付する
  4. その場では送らず、電話で伝えられた番号ではなくB社の既知の連絡先へ折り返して依頼の事実を確認し、規程に従って情報管理責任者の承認を得てから対応する
正解と解説
正解:D. その場では送らず、電話で伝えられた番号ではなくB社の既知の連絡先へ折り返して依頼の事実を確認し、規程に従って情報管理責任者の承認を得てから対応する

取引先を装って情報を引き出す手口があるため、相手が指定した連絡先ではなく、自社が把握している正規の連絡先で依頼の事実を確認する必要がある。そのうえで規程どおり承認を得るのが正しい順序である。過去の実績を理由にその場で送る、急ぎを理由に承認を後回しにする、パスワードを付けたから承認を省くという対応は、いずれもなりすましと規程違反の両方の危険を残す。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 業務でのIT利用における情報セキュリティ確保/JIS Q 27002(情報の転送、情報の取扱い)

問22|媒体の持出し

A社では、電子データを社外へ持ち出す場合、事前に上長の承認を得たうえで、会社が貸与する暗号化対応のUSBメモリまたは貸与ノートPCを使い、持出し管理簿に記録することを定めている。私物の記憶媒体の業務利用は禁止されており、持ち出した媒体は業務が終わりしだい返却して管理簿に返却日を記入する決まりである。承認者は所属長(課長または部長)と定められており、持ち出す情報の内容によって承認者が変わることはない。先月、営業部で顧客名簿を保存したUSBメモリの所在が分からなくなる出来事があり、管理簿の点検を毎月行うことになった。総務部の情報セキュリティリーダーが今月の持出し管理簿を点検したところ、次の記録があった。この管理簿の記録のうち、規程に照らして不適切なものはどれか。

持出し管理簿(今月分の抜粋)
No 持出し日   持ち出す情報        媒体           暗号化 承認者 返却日1  2026-08-03 展示会用の配付資料  貸与USBメモリ  有     部長   2026-08-042  2026-08-05 顧客名簿            私物USBメモリ  無     なし   未返却3  2026-08-07 会議用スライド      貸与ノートPC   有     課長   2026-08-084  2026-08-10 見積書の控え        貸与USBメモリ  有     部長   2026-08-11
  1. No.1。展示会で配付する資料であっても、社外へ持ち出す以上は媒体ではなく郵送で送る必要がある
  2. No.2。禁止されている私物の媒体を使い、暗号化も上長の承認もなく、返却の記録もない
  3. No.3。会議用スライドの持出しに課長が承認しており、承認者は必ず部長でなければならない
  4. No.4。見積書の控えは社外秘であるため、暗号化していても持ち出してはならない
正解と解説
正解:B. No.2。禁止されている私物の媒体を使い、暗号化も上長の承認もなく、返却の記録もない

No.2は、私物媒体の使用禁止、暗号化、事前の上長承認、管理簿への返却記録という規程上の要件をすべて満たしておらず、しかも持ち出したのは顧客名簿である。No.1・No.3・No.4は、貸与媒体・暗号化・上長の承認・返却記録がそろっており、規程に反しない。承認者を部長に限る定めや、社外秘の持出しを一律に禁じる定めは、この規程には存在しない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 業務でのIT利用における情報セキュリティ確保/JIS Q 27002(情報の転送、情報の取扱い)

問23|紙と来客

A社では、執務室の一角にある会議室で社外の取引先と打合せを行っている。会議室へは受付から執務室を通って案内する動線になっており、途中には社員の机が並んでいる。先日、来客が会議室のホワイトボードに残っていた別案件の見積金額を見て話題にしたことがあり、情報セキュリティリーダーが運用を見直すことになった。あわせて、紙の資料の保管と廃棄、来客の受入れ手順についても部内で確認している。執務室にはシュレッダーが設置され、機密文書の溶解処理を委託する回収箱もある。次の運用のうち、不適切なものはどれか。

  1. 不要になった顧客リストの紙は、手で細かく破ってから執務室の一般ごみ箱に捨てる
  2. 来客には受付で入館証を渡して記録し、執務エリアの中では必ず社員が付き添って同行する
  3. 来客を迎える前に、会議室のホワイトボードの記載を消し、机の上に出ている資料を片付ける
  4. 紙の資料を社外へ持ち出すときは、中身が見えない封筒に入れ、施錠できる鞄に入れて運ぶ
正解と解説
正解:A. 不要になった顧客リストの紙は、手で細かく破ってから執務室の一般ごみ箱に捨てる

手で破っただけの紙は復元できるうえ、一般ごみは持ち去られる危険があるため、顧客リストのような個人情報はシュレッダーまたは溶解処理の回収箱で廃棄しなければならない。入館証と社員の同行、来客前のホワイトボードと机上の片付け(クリアデスク)、封筒と施錠できる鞄での運搬は、いずれも適切な運用である。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 業務でのIT利用における情報セキュリティ確保/JIS Q 27002(情報の転送、情報の取扱い)

問24|SNS投稿

A社の社員が、部内の懇親会の様子を私的なSNSアカウントに投稿した。写真の背景には、会議室のホワイトボードに書かれた未公表の新製品のコード名と発売予定時期、および机上に置かれた取引先名の入った書類が写り込んでいた。投稿は社外の第三者からの指摘で判明し、すぐに削除されたが、その時点で既に転載されていた。A社は私的なSNSの利用を禁止しておらず、投稿に関するルールも定めていない。社員に悪意はなく、写り込みに気づいていなかった。今後の対策として、最も適切なものはどれか。

  1. 私的なアカウントでの投稿は個人の自由であるため、会社としては撮影や投稿に関するルールを定めず関与しない
  2. 社名や取引先名、個人名を伏せて書きさえすれば、未公表の新製品に関する内容も含めて、業務に関する事柄を私的なSNSへこれまでどおり自由に投稿できるものとする
  3. 投稿は削除すれば拡散しないため、発見しだい本人に削除させる運用だけを定めて周知する
  4. 社内で撮影した写真は投稿前に背景の写り込みを確認すること、業務に関する発信は事前に広報部門の承認を得ることをルールとして定め、実例を用いて教育する
正解と解説
正解:D. 社内で撮影した写真は投稿前に背景の写り込みを確認すること、業務に関する発信は事前に広報部門の承認を得ることをルールとして定め、実例を用いて教育する

今回の原因は悪意ではなく、写り込みへの無自覚とルールの不在であるため、投稿前の確認と業務関連発信の承認をルール化し、実例で教育するのが有効である。関与しない方針では再発を止められない。社名を伏せても未公表情報の内容自体が漏えいであり解決にならない。いったん公開された投稿は転載され得るため、削除だけを頼りにする運用も不十分である。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 業務でのIT利用における情報セキュリティ確保/IPA 情報セキュリティ10大脅威(組織編)

問25|生成AI利用

A社では、会議の議事録づくりや文書の下書きに時間がかかるという声が多く、複数の部署が個人のアカウントで無料の対話型生成AIサービスを使い始めていた。ある部署では、顧客名・取引価格・未公表の導入予定時期が書かれた議事録をそのまま貼り付けて要約させていた。このサービスの規約には、入力された内容がサービスの改善に利用される場合があると書かれている。会社としての利用ルールはなく、禁止も許可もしていない状態である。業務効率化への期待は大きく、単に禁止するだけでは各自が使い続けるおそれがある。情報セキュリティリーダーとして提案する対応のうち、最も適切なものはどれか。

  1. 業務効率化に役立つため、利用するサービスと入力する情報の範囲は引き続き各自の判断に任せる
  2. 顧客名を伏せ字にすることだけを全社共通のルールとして定め、取引価格や未公表の導入予定時期はこれまでどおり入力できるものとし、利用するサービスも各自が自由に選べるようにする
  3. 入力してよい情報の範囲を規程で定めて機密情報と個人情報の入力を禁じ、入力内容が学習に利用されない契約の法人向けサービスを会社として用意したうえで、出力は必ず担当者が確認することを定める
  4. 生成AIの利用を全面的に禁止する旨を全社にメールで通知し、以後の対応は各部署の判断に委ねる
正解と解説
正解:C. 入力してよい情報の範囲を規程で定めて機密情報と個人情報の入力を禁じ、入力内容が学習に利用されない契約の法人向けサービスを会社として用意したうえで、出力は必ず担当者が確認することを定める

生成AIへの入力は社外への情報提供と同じであるため、入力してよい情報を規程で線引きし、入力が学習に使われない法人向けサービスを会社が用意して安全な道を作るのが実効的である。出力の確認まで定めれば誤りの混入も防げる。各自の判断に任せる案は現状の追認にすぎない。伏せ字にしても価格や未公表の時期は機密情報である。通知だけの全面禁止は、代替手段がないため利用が地下に潜り、把握できないシャドーITになる。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 業務でのIT利用における情報セキュリティ確保/JIS Q 27002(情報の取扱い、利用の許容範囲)

演習:この章の問題を解く

ランダム出題の演習ツールです(JavaScript が有効な場合に動きます)。上の「確認問題」はそのままでもすべて読めます。

※ 解説は学習用の情報提供です。最新の出題範囲・制度は必ずIPAの公式発表をご確認ください。
※ 出題はIPA公開のシラバスVer.4.1(2025年4月17日適用)に沿った仮の宿 学習室のオリジナル問題です。試験制度・実施要項はIPAの公式発表をご確認ください(2027年度春ごろに新試験制度へ移行予定)。