メインコンテンツへスキップ
システム監査技術者 業種別参考答案
システム監査技術者 午後 II 問12025年秋期

サイバーセキュリティ対策の有効性に関する監査について

AI生成の参考答案(架空)

問題・答案ともに独自教材です。実際のIPA過去問・公式解答ではありません。年度・季節は教材の整理用ラベルです。論述構成を学ぶために過去問AIが生成した架空の参考例で、合格を保証するものではありません。論述の骨格・業種事例の参考としてご活用ください。

問題概要

システム監査人は、組織のサイバーセキュリティ対策が事業リスクに見合った水準で整備・運用されているかを評価することが求められる。

全文を表示
システム監査人は、組織のサイバーセキュリティ対策が事業リスクに見合った水準で整備・運用されているかを評価することが求められる。 サイバーセキュリティ対策は、技術的・組織的・物理的統制が組み合わさる多層構造であり、近年はランサムウェア、サプライチェーン攻撃、生成AIを悪用した攻撃手法、リモートワーク環境の脆弱性など、リスク要素が多様化している。監査では、リスクアセスメントの妥当性、対策設計の網羅性、運用の継続性、インシデント対応、外部委託先の管理、関連法令・業界ガイドラインとの整合性などを評価する必要がある。 監査の計画・実施にあたっては、限られたリソースの中で重点監査項目を特定し、技術評価と組織統制評価を組み合わせ、指摘・改善提言が経営層・現場・委託先それぞれに伝わる形で提示することが重要である。 あなたの経験と考えに基づいて、設問ア〜ウに従って論述せよ。 設問ア:あなたが携わった監査の対象組織の概要と、サイバーセキュリティ対策の整備状況及び監査の背景について、800字以内で述べよ。 設問イ:設問アで述べた背景を踏まえて、あなたが実施したサイバーセキュリティ監査の手続内容と、計画上で重視した点を、800字以上1,600字以内で具体的に述べよ。 設問ウ:設問イで述べた監査について、指摘・改善提言の取りまとめ、関係者との合意形成、及び評価と今後の改善点を、600字以上1,200字以内で具体的に述べよ。

業種を選択してください

IT・情報サービス業の参考答案例

約 2,501 字

序論(設問ア)

私が担当したのは、独立系SaaSベンダCC社における基幹SaaSプラットフォームのサイバーセキュリティ対策有効性に関するシステム監査である。CC社は売上高約260億円、従業員数約1,300名で、中堅企業向け統合業務SaaSを国内約5,400社に提供している。私はCC社内部監査部のシニアシステム監査人として、2024年から本監査を統括した。 CC社のセキュリティ対策の主要観点は、(1)2024年からのランサムウェア攻撃の高度化(生成AIを用いた標的型攻撃の増加)への耐性、(2)生成AI機能の組込みに伴う新規攻撃面(プロンプトインジェクション・モデル抽出攻撃等)への対策、(3)ISMAP(政府情報システムのためのセキュリティ評価制度)管理基準の適用範囲と選択した統制への対応、(4)改正電気通信事業法の外部送信規律およびAI事業者ガイドライン準拠、と多面的であった。これらは単独で対応するだけでは不十分で、5,400社の顧客契約に影響するレピュテーションリスクと監督官庁からの行政指導リスクが同時に経営課題として顕在化しており、独立検証による事前検出体制の確立が監査の中心的な問題意識となった。 監査の主要観点は、(1)ゼロトラスト原則に基づくアクセス制御の有効性、(2)生成AI機能の新規攻撃面に対する対策の網羅性、(3)ランサムウェア対策(オフラインバックアップ・エアギャップ)の実機検証、(4)コンプライアンス対応(ISMAP・改正電気通信事業法・AI事業者ガイドライン)の進捗、の4点であった。これらの観点に対し、システム監査基準・経済産業省サイバーセキュリティ経営ガイドラインに基づく独立検証を実施した。

本論(設問イ)

私が策定した監査計画は、「監査観点別×攻撃シナリオ強度×独立検証手法」のマトリクスを核とする設計である。具体的には、(1)ゼロトラストアクセス制御は実機ペネトレーションテストとアクセスログ監査、(2)生成AI新規攻撃面はプロンプトインジェクション・モデル抽出攻撃のレッドチームテスト、(3)ランサムウェア対策はオフラインバックアップからの実復旧ドライランの監査、(4)コンプライアンス対応はISMAPの適用性を整理した社内チェックリスト1,300項目・AI事業者ガイドラインのサンプリング独立検証、の4観点を継続評価する仕組みを設計した。 策定で重視した点は3つである。 第1に、「生成AI新規攻撃面の独立検証」である。2024年からの生成AI機能組込みに伴い、プロンプトインジェクション・モデル抽出攻撃・データ毒入れ攻撃等の新規攻撃面が浮上した。これら新規攻撃面はISMAPやサイバーセキュリティ経営ガイドラインで未整備な領域であるため、CC社独自の監査フレームを設計した。具体的には、AI事業者ガイドラインの「リスクベース対応」要件と、NIST AI Risk Management Frameworkを参照した監査チェックリストを策定し、プロンプトインジェクション攻撃のレッドチームテストを四半期実施する運用とした。これにより、生成AI新規攻撃面への対策有効性を客観的に評価する構造を担保した。 第2に、「ランサムウェア対策の実機検証」である。2024年のランサムウェア攻撃の高度化(生成AIを用いた標的型攻撃の増加)を踏まえ、オフラインバックアップからの実復旧ドライランの監査を計画の中核に位置付けた。具体的には、CC社のITサービス継続管理(ITSCM)プロセスが規定するオフラインバックアップからの実復旧ドライランを年4回監査し、復旧時間が契約上のRTO(2時間以内)を継続的に満たすことを独立検証した。さらに、接続記録だけでなく保存前検査・資格情報の分離・削除不能設定・復元データの清浄性を確認した。物理隔離だけで保存前感染や接続中の改変を否定しない。 第3に、「ISMAP管理基準とAI事業者ガイドラインの統合監査」である。ISMAPの適用性を整理した社内チェックリスト1,300項目とAI事業者ガイドラインは、別個ではなく統合監査フレームで実施した。具体的には、ISMAP管理基準の「情報セキュリティ管理基準」と、AI事業者ガイドラインの「AI処理のセキュリティ管理」を統合した監査チェックリストを策定し、共通の運用フローで監査を実施した。これにより、コンプライアンス監査の効率を約32%向上させ、監査結果を経営層へ統合的に報告する構造を担保した。

結論(設問ウ)

監査では、指摘件数よりも攻撃の成立条件と証拠を重視した。許可を得た隔離環境に架空の顧客資料を置き、検索文書へ命令を埋め込む試験を行ったところ、回答へ権限外文書が混入する経路を確認した。プロンプトの注意書きだけで検索権限を保証していたため、取得処理のテナント認可不足として指摘した。実顧客の秘密情報は試験に使わなかった。 バックアップについては、月次の接続記録だけで耐ランサム性を確認したとしている点を指摘した。保存前の感染確認、管理資格情報の独立性、削除・上書きの制限、復元後の整合性が未確認だった。私は、認可を検索APIで強制し、ツール実行の許可をモデルの指示から分離すること、バックアップを別権限で保護して隔離復元を試験することを提言した。RTOだけでなく最終正常取引との照合でRPOも確認する。 開発部からは既存顧客への公開日程が遅れると反対があった。私は全機能停止ではなく、権限外取得が起きる機能を一時的に無効化し、改修後の負の試験を通した機能から再開する案を示した。執行部門が費用と日程を承認し、監査人は是正作業を担当せず再試験の証拠を確認することで合意した。 重大な事項は期限と責任者を付して経営層へ直接報告した。再試験では同じ攻撃文だけでなく別の文書形式・別テナントの条件も試し、改修が表面的でないことを確認した。攻撃の試行を検知した事実と、バックアップから復元できた事実は別であり、バックアップが攻撃を撃退したとは説明しない。新しい攻撃手法が追加されるため、確認済みの範囲と未確認の範囲を台帳に残し、四半期ごとに試験を更新する。

試験制度・公式過去問の確認: IPA 情報処理技術者試験

自分の答案を AI で採点してみる

上記の答案例を参考に論述を書いたら、AI 添削で「適合度・論理性・具体性・業種事例」の4軸でフィードバックを受けましょう。

AI 論述添削を試す →

システム監査技術者 の学習ガイド