令和7年度 秋期 システム監査技術者 午後問題
練習用オリジナル問題です
本ページの設問・題材・模範解答は、IPA 試験本番の出題傾向を模して作成した練習用オリジナル問題であり、 実際の試験で出題された問題ではありません。AI 採点機能の動作確認用としてご活用ください。 本番形式の学習には、実際の IPA 過去問(午前問題)をご利用ください。
⚠️ 練習用オリジナル問題です。本ページに掲載している午後問題は、IPA過去問の形式を模して作成した練習用オリジナル問題であり、実際の試験で出題された問題ではありません。
AI採点は目安です。本試験の採点とは異なる可能性があります。 採点結果は学習の参考程度にご利用ください。
サイバーセキュリティ対策の有効性に関する監査について
設問ア
0 / 800 字あなたが携わった監査の対象組織の概要と、サイバーセキュリティ対策の整備状況及び監査の背景について、800字以内で述べよ。
構成のポイント(ヒント)
- 冒頭2-3行で対象(業種/規模/自身の役割)を提示し、文脈を即座に把握できる構成にする
- 背景は3要素以上を挙げ、具体的な数値や事実を添える
- 設問イへの橋渡しとして、最終段落で次の論点に着地させる
- 「私は〜の立場で」と主語を明示し、当事者性を担保する
参考解答・採点観点を読む(採点不要)
編集者作成の解答例です。設問条件を満たす別の表現も認められます。
私は、独立系のシステム監査人として、様々な業種の組織に対するシステム監査業務に携わっている。本論述では、従業員数約1,500名の製造業A社におけるサイバーセキュリティ監査の事例を述べる。A社は、国内外に複数の生産拠点を持ち、サプライチェーン全体でITシステムを活用している。近年、DX推進の一環としてクラウドサービスの利用を拡大し、リモートワーク環境も全社的に導入している。 A社のサイバーセキュリティ対策は、これまで情報システム部門が中心となって運用されており、基本的なファイアウォール、アンチウイルス、ID管理システムは導入されていた。しかし、多層防御の概念に基づく高度な対策や、事業継続計画(BCP)との連携は不十分な状況であった。特に、サプライチェーンを介した攻撃リスクや、生成AIの業務活用に伴う情報漏洩リスクへの認識は低く、対策は後手に回りがちであった。 監査の背景としては、同業他社でランサムウェアによる大規模な生産停止事案が発生したことが挙げられる。この事態を受け、A社の経営層は自社のサイバーセキュリティ対策の有効性に対する懸念を強め、外部の専門家による客観的な評価を求めることになった。私は、A社の事業リスクに見合ったサイバーセキュリティ対策が整備・運用されているか、また、変化する脅威環境に対応できているかを評価し、改善提言を行うことを目的として、本監査を担当することになった。
採点の観点
【A評価相当】 - 対象事業/プロジェクトの概要(規模/自身の立場)が具体的に記述されている - 背景・前提が複数の論点から立体的に分析されている - 設問イ・ウへの伏線として論点の構造化が為されている 【B評価相当】 - 概要は記載されているが規模感や立場が曖昧 - 背景の記述が単発的で構造化が弱い 【C評価相当(要改善)】 - どの組織でも当てはまる一般論 - 背景・前提が当該事業/プロジェクトに紐付いていない
設問イ
0 / 800〜1600 字設問アで述べた背景を踏まえて、あなたが実施したサイバーセキュリティ監査の手続内容と、計画上で重視した点を、800字以上1,600字以内で具体的に述べよ。
構成のポイント(ヒント)
- 全体像を冒頭で要約し、読み手に骨格を先に提示する(パラグラフ・ライティング)
- 「重視した点」は2〜3点に絞り、それぞれを独立した節として論述する
- 各重視点には『なぜそう判断したか』『代替案を取らなかった理由』を添える
- 設問アとの整合を1対1で対応させ、論理的整合性を見せる
- 数値(投資額/期間/顧客数/市場規模)を最低3箇所に織り込む
参考解答・採点観点を読む(採点不要)
編集者作成の解答例です。設問条件を満たす別の表現も認められます。
設問アで述べた背景を踏まえ、私はA社のサイバーセキュリティ監査を計画・実施した。計画段階で重視したのは、限られたリソースの中で重点監査項目を特定し、技術評価と組織統制評価をバランス良く組み合わせること、そして、指摘・改善提言が経営層・現場・委託先それぞれに伝わる形で提示できるよう、監査スコープと評価基準を明確にすることであった。 まず、監査スコープの特定にあたっては、A社の事業特性とリスクプロファイルを深く理解することから始めた。具体的には、経営層へのヒアリングを通じて、事業継続性への影響が大きい基幹システム、個人情報や知的財産を扱う情報資産、そしてサプライチェーン上の重要システムを特定した。特に、同業他社の事例を踏まえ、生産システムに対するランサムウェア攻撃のリスクと、サプライチェーンを介した攻撃経路に焦点を当てることを決定した。また、リモートワーク環境の利用拡大に伴うエンドポイントセキュリティとアクセス管理の脆弱性、さらに生成AIの利用ガイドラインの未整備による情報漏洩リスクも重点項目とした。 次に、監査手続の内容を策定した。技術評価においては、脆弱性診断ツールを用いたWebアプリケーション診断、ネットワーク機器のセキュリティ設定レビュー、サーバのOS・ミドルウェアのパッチ適用状況確認、エンドポイントセキュリティ製品の導入状況と設定確認を実施した。特に、サプライチェーン上の重要システムについては、外部からのアクセス経路を洗い出し、通信制御や認証の強度を詳細に確認した。組織統制評価では、ISO/IEC 27001に基づく情報セキュリティマネジメントシステム(ISMS)の運用状況を評価基準とし、情報セキュリティポリシー、リスクアセスメントプロセス、インシデント対応計画、従業員へのセキュリティ教育、外部委託先管理規程について文書レビューと担当者へのインタビューを行った。個人情報保護法改正への対応状況も確認項目に含めた。 監査実施において、私は以下の困難に直面し、対応した。一つ目は、情報システム部門の担当者が多忙であり、監査に必要な情報の収集やヒアリングのスケジュール調整に時間を要したことである。これに対し、私は事前に詳細な情報要求リストを提示し、回答フォーマットを標準化することで、担当者の負担を軽減し、効率的な情報収集を促した。また、ヒアリングは短時間でポイントを絞り、必要に応じて複数回に分割することで、担当者の業務への影響を最小限に抑えた。 二つ目は、サプライチェーン上の外部委託先に対するセキュリティ対策の評価において、情報開示に協力的な姿勢が得られにくいケースがあったことである。A社との契約内容を確認したところ、セキュリティ監査に関する条項が不十分であることが判明した。この困難に対し、私はA社の法務部門と連携し、既存契約の見直しを提言するとともに、今回の監査では、A社が委託先に対して実施している監督状況(定期的な報告徴収や監査権限の行使状況)を重点的に評価することで、間接的な評価を実施した。これにより、委託先管理の不備が明らかになった。 計画段階で特に重視したのは、監査結果を経営層に理解してもらうための「リスクベースアプローチ」である。単なる技術的な指摘に留まらず、それがA社の事業にどのような影響を与えるのか、具体的な事業リスクと結びつけて説明できるよう、監査項目と評価基準を設計した。例えば、パッチ未適用を指摘するだけでなく、「この脆弱性が悪用された場合、生産ラインが停止し、〇〇億円の損失が発生する可能性がある」といった形で、定量的なリスク評価を試みた。また、改善提言も具体的な行動計画として提示できるよう、実現可能性を考慮した内容とすることを意識した。このアプローチにより、監査結果が経営判断に資する情報となるよう努めた。
採点の観点
【A評価相当】 - 戦略/設計/計画/監査手続の内容が具体的に記述されている - 設問アの背景と論理的に対応している - 「重視した点」が3つ程度、それぞれに具体的判断と理由が明示されている - 数値(金額/期間/規模)が適切に織り込まれている 【B評価相当】 - 戦略/設計/計画は記述されているが、提供価値が一般論にとどまる - 重視点が単に列挙されているだけで判断理由が弱い - 設問アとの連携が弱く、戦略が独立して語られている 【C評価相当(要改善)】 - 標語の繰り返しで具体性に欠ける - 自身の役割が見えず、評論的記述に終始
設問ウ
0 / 600〜1200 字設問イで述べた監査について、指摘・改善提言の取りまとめ、関係者との合意形成、及び評価と今後の改善点を、600字以上1,200字以内で具体的に述べよ。
構成のポイント(ヒント)
- 経営層/関係者への説明と合意形成を、それぞれ独立段落で論じる
- 反対意見や困難の具体例を必ず1つ以上盛り込み、それへの対応を描く
- 評価点と改善点を明確に分け、改善点には今後への具体的アクションを添える
- 数値(期間/工数/合意までのステップ数)を散りばめて当事者性を担保する
参考解答・採点観点を読む(採点不要)
編集者作成の解答例です。設問条件を満たす別の表現も認められます。
設問イで述べた監査の結果、私は以下の主要な指摘と改善提言を取りまとめた。まず、技術的統制においては、基幹システムの脆弱性スキャンで中程度の脆弱性が15件発見され、そのうち3件が外部からアクセス可能なWebアプリケーションに対するものであった。また、リモートワーク環境におけるエンドポイントセキュリティ製品の導入率は90%に留まり、残りの10%は未導入の状態であった。組織統制においては、インシデント対応計画が形式的であり、実際の訓練が過去2年間実施されていないことが判明した。さらに、外部委託先管理規程は存在するものの、委託先のセキュリティ対策状況を定期的に確認するプロセスが確立されておらず、特に重要データを取り扱う委託先に対する監査権限の行使実績がない点が大きな課題として浮上した。 経営層には、外部公開システムの脆弱性を起点とする侵害と生産停止のシナリオを説明した。被害額は停止期間などの仮定で変わるため確定額とはせず、外部到達性、扱う情報、代替手段の有無で優先順位を示し、改善計画の承認を求めた。 情報システム部門には、脆弱性の修正、未導入端末への対策、年2回の机上訓練と年1回の模擬攻撃訓練を提言した。外部委託先については、委託業務の重要度に応じた安全管理要件と確認頻度を契約で具体化し、証拠を取得できるよう監査権限を見直すことで担当者と合意した。 合意形成の過程で、情報システム部門からは「リソース不足で改善対応が難しい」という意見が出た。これに対し、私は改善策の優先順位付けを支援し、短期で実施可能な対策(例:緊急性の高い脆弱性パッチ適用)と、中長期で取り組むべき対策(例:ISMSの本格運用改善)に分け、段階的なロードマップを提案した。また、外部委託先の協力が得られにくいという困難に対しては、A社が主導して委託先向けのセキュリティ説明会を開催し、セキュリティ対策の重要性を共有する場を設けることを提案し、実現した。 本監査の結果、A社は指摘された脆弱性のうち、緊急性の高いもの全てを3ヶ月以内に修正した。また、インシデント対応訓練を半年後に実施し、初期対応時間を平均で約20%短縮する効果を得た。さらに、外部委託先に対するセキュリティ監査の実施体制が整備され、対象となる委託先の約80%との間でセキュリティに関する覚書を締結することができた。今後の改善点としては、サイバーセキュリティ対策の有効性を継続的に評価するため、定期的な内部監査の実施と、最新の脅威情報に基づいたリスクアセスメントプロセスの強化を提言した。特に、生成AIの急速な進化に伴う新たなリスクへの対応として、NIST Cybersecurity Frameworkを参考に、継続的な脅威インテリジェンスの収集と対策への反映を促していく必要があると考える。
採点の観点
【A評価相当】 - 関係者への説明・合意形成の両方を具体的に記述 - 「評価」と「改善点」が両方明示され、改善点には次への学びがある - 反対意見・困難への対応プロセスが具体的に描かれている - 自身の関与と判断が明確 【B評価相当】 - 説明や合意形成は記述されているが、困難の描写が弱い - 評価のみで改善点が形式的、または逆 【C評価相当(要改善)】 - 「説明した」「合意を得た」と結果のみで過程が不明 - 改善点が当たり障りのない一般論