メインコンテンツへスキップ
情報処理安全確保支援士 業種別参考答案
情報処理安全確保支援士 午後 II 問12023年春期

内部不正対策とアクセス制御の設計

AI生成の参考答案(架空)

問題・答案ともに独自教材です。実際のIPA過去問・公式解答ではありません。年度・季節は教材の整理用ラベルです。論述構成を学ぶために過去問AIが生成した架空の参考例で、合格を保証するものではありません。論述の骨格・業種事例の参考としてご活用ください。

問題概要

情報システムの利用において、正当なアクセス権を持つ内部者による不正行為(内部不正)は、外部攻撃と並ぶ重大なセキュリティリスクである。組織は、業務上必要最小限のアクセス権付与(最小権限の原則)、定期的な権限見直し、退職・異動時の権限管理、操作ログの取得と監視などを組み合わせ、内部不正を抑止・検知する体制を構築しなければならない。

全文を表示
情報システムの利用において、正当なアクセス権を持つ内部者による不正行為(内部不正)は、外部攻撃と並ぶ重大なセキュリティリスクである。組織は、業務上必要最小限のアクセス権付与(最小権限の原則)、定期的な権限見直し、退職・異動時の権限管理、操作ログの取得と監視などを組み合わせ、内部不正を抑止・検知する体制を構築しなければならない。 情報処理安全確保支援士として、あなたが自ら担当した(あるいはコンサルタントとして支援した)組織において、内部不正によるセキュリティインシデントが発生した、またはそのリスクを評価して予防策を講じた経験に基づき、以下の設問に答えよ。 設問ア:あなたが属する組織の概要と、内部不正リスクが顕在化した(または高まっていた)背景、および内部不正の態様(または想定されるリスクシナリオ)を 800 字以内で述べよ。 設問イ:その状況に対応するためにあなたが設計・実施した内部不正対策とアクセス制御の施策について、具体的に 1,600 字以内で述べよ。推進上の課題とその解決策についても言及すること。 設問ウ:対策の結果と残存する課題、及び今後の改善計画を 600 字以内で述べよ。

業種を選択してください

IT・情報サービス業の参考答案例

約 1,889 字

序論(設問ア)

私が情報セキュリティリーダを務めるA社は、従業員数約500名のシステムインテグレータである。主要事業は金融・製造業向けの業務システム開発と運用保守であり、顧客の機密情報や個人情報を扱う案件が多い。ISMS(ISO/IEC 27001)認証を取得し情報セキュリティマネジメントを推進しているが、開発現場では特権IDの管理が形骸化しつつあった。 2022年秋、A社では特権IDを持つ開発者による顧客データへの無断アクセスが発覚した。当該開発者は退職前の1か月間にわたり、担当外の顧客データベースへ接続し、個人情報を含む複数テーブルを参照していた。経済産業省「サイバーセキュリティ経営ガイドライン」が求める内部不正リスク管理が不十分であったことが根本原因と分析された。本稿では、このインシデントを契機として実施した内部不正対策とアクセス制御の再設計について述べる。 A社において、インシデント発覚の直接的な原因は三点あった。第一に、開発環境と本番環境の特権IDが統合管理されておらず、開発者が本番DBへ直接接続できる状態にあった。第二に、データベースアクセスログは取得していたが、不審操作を検知するアラート設定が存在しなかった。第三に、退職予定者の権限が退職日まで変更されない運用慣行が定着しており、IPA「組織における内部不正防止ガイドライン」第5版が示す「技術的対策の不備」に直接該当した。

本論(設問イ)

私はインシデント収束後、再発防止策の立案を情報セキュリティ委員会に提案し、承認を得た。対策は三層構造で設計した。 第一層は、特権IDの分離と最小権限化である。開発環境と本番環境の認証基盤を分離し、本番環境への開発者ダイレクトアクセスを廃止した。本番作業が必要な場合はITSM(IT Service Management)システムを通じた申請・承認フローを必須化し、一時的な特権IDを発行する仕組みに変更した。特権IDの利用時間は最大4時間とし、使用後は自動失効させた。四半期ごとの権限棚卸を初回実施したところ、127件の不要権限を検出・削除することができた。 第二層は、継続的なアクセス監視とアラートの自動化である。SIEMツールを導入し、本番DBへのアクセスを全件収集するログ管理基盤を整備した。業務時間外(22時〜翌8時)のDB接続、月10件を超える大量データ抽出、担当プロジェクト外のテーブルへのSELECT文実行の三条件をアラートルールとして設定した。導入後最初の3か月で14件のアラートが発報され、うち2件が要調査案件として処理された。 第三層は、退職・異動時の権限ライフサイクル管理である。人事システムとIDaaS(Identity as a Service)を連携させ、退職予定の確認時には本番環境の参照範囲を引継ぎに必要なデータへ限定し、最終勤務終了時に完全失効させる自動化を実装した。異動の際も異動先チームのリーダが新旧権限を明示的に承認するワークフローを設けた。 対策推進では二件の困難に直面した。一つ目は、現場開発者から「申請フローが煩雑で開発速度が落ちる」との強い反発が生じたことである。私は開発チームと協議し、頻度の高い定型作業に対してプリアプルーブド申請テンプレート(事前承認済みテンプレート)を整備した。これにより緊急時の作業時間を平均35分から12分(66%短縮)に改善し、現場の合意を得た。なお改善後も未解決課題として、テンプレートの定期的な見直し工数がセキュリティ担当に集中する点があり、申請テンプレートのセルフサービス化を追加施策として計画している。二つ目は、SIEMアラートの誤報率が当初45%に達し、対応負荷が増大したことである。プロジェクト・担当システムのメタデータをSIEM連携し、担当内アクセスを自動除外するフィルタを追加することで、導入2か月後には誤報率を8%まで低減した。完全排除には至っておらず、機械学習を用いたアラートチューニングを残課題として継続対応中である。

結論(設問ウ)

対策6か月後、退職・異動に伴う不要権限の残存期間は平均21日から当日中へ短縮された。四半期棚卸しでは過去の不要権限243件を削除し、DBアクセス記録の確認と初動対応を改善できた。不要権限を削除しても内部不正の可能性を完全にはなくせないため、アクセス目的と操作量の監視を続ける。 課題は、SIEMの誤報への対応工数と、未展開のグループ3社である。申請テンプレートを整え、グループ会社ごとに退職処理とDB権限の連携を検証する。検知精度だけでなく、見逃しと調査時間も演習で測り、運用可能な閾値へ調整する。

試験制度・公式過去問の確認: IPA 情報処理技術者試験

自分の答案を AI で採点してみる

上記の答案例を参考に論述を書いたら、AI 添削で「適合度・論理性・具体性・業種事例」の4軸でフィードバックを受けましょう。

AI 論述添削を試す →

情報処理安全確保支援士 の学習ガイド