メインコンテンツへスキップ
情報処理安全確保支援士 業種別参考答案
情報処理安全確保支援士 午後 II 問12025年春期

ゼロトラストアーキテクチャの設計と実装

AI生成の参考答案(架空)

問題・答案ともに独自教材です。実際のIPA過去問・公式解答ではありません。年度・季節は教材の整理用ラベルです。論述構成を学ぶために過去問AIが生成した架空の参考例で、合格を保証するものではありません。論述の骨格・業種事例の参考としてご活用ください。

問題概要

組織のネットワーク境界が曖昧になり、テレワーク・クラウド活用・モバイルデバイスの普及が進む中、従来の境界型防御(ファイアウォール・VPN)では不十分な状況が生まれている。ゼロトラストアーキテクチャ(ZTA)は「何も信頼しない。常に検証する(Never Trust, Always Verify)」の原則に基づき、リソースへのアクセスをリクエストごとに動的に評価・制御するセキュリティモデルである。本問ではNIST SP 800-207の原則を参考に、ID認証、デバイス状態、最小権限、継続的な監視を組み合わせて考える。これは学習上の整理であり、NISTが四要素と定義しているわけではない。

全文を表示
組織のネットワーク境界が曖昧になり、テレワーク・クラウド活用・モバイルデバイスの普及が進む中、従来の境界型防御(ファイアウォール・VPN)では不十分な状況が生まれている。ゼロトラストアーキテクチャ(ZTA)は「何も信頼しない。常に検証する(Never Trust, Always Verify)」の原則に基づき、リソースへのアクセスをリクエストごとに動的に評価・制御するセキュリティモデルである。本問ではNIST SP 800-207の原則を参考に、ID認証、デバイス状態、最小権限、継続的な監視を組み合わせて考える。これは学習上の整理であり、NISTが四要素と定義しているわけではない。 情報処理安全確保支援士として、あなたが自ら担当した(あるいはコンサルタントとして支援した)組織において、ZTA の設計・導入を行った経験に基づき、以下の設問に答えよ。 設問ア:あなたが属する組織の概要と、ゼロトラスト導入を決定した背景・目的、及び導入前のセキュリティ課題を 800 字以内で述べよ。 設問イ:あなたが設計した ZTA の構成と実装内容について、1,600 字以内で具体的に述べよ。NIST SP 800-207 の原則との対応、組織固有の課題への対応策、推進上の困難とその解決策についても言及すること。 設問ウ:導入後の成果と残存する課題、及び今後の改善計画を 600 字以内で述べよ。

業種を選択してください

IT・情報サービス業の参考答案例

約 2,240 字

序論(設問ア)

私はKクラウドサービス株式会社(従業員数約450名)の情報セキュリティ部長を務めている。K社は中堅のマネージドサービスプロバイダ(MSP)であり、金融・製造・流通向けにクラウドインフラの設計・構築・運用を請け負っている。2024年度、K社では顧客からの要求増加と自社のセキュリティ体制強化を目的として、ゼロトラストアーキテクチャ(ZTA)の全社導入プロジェクトを立ち上げた。 MSPとして顧客インフラを管理する立場上、K社の社内セキュリティが侵害された場合は顧客への連鎖被害が発生するため、ゼロトラスト導入の社会的意義は特に高い。私は本プロジェクトのセキュリティアーキテクト兼推進責任者を担当した。 K社でゼロトラスト導入前の状態を分析すると、三点の課題があった。第一に、社内ネットワークへのVPN接続を「信頼された境界」と見なす境界型防御が前提であり、VPN接続後は内部リソースへの広範なアクセスが可能な状態だった。顧客環境への特権アクセスも同一VPN経由となっており、VPN認証情報が漏洩した場合の影響範囲が非常に広かった。第二に、テレワーク拡大(全社員の65%が週3日以上リモート勤務)に対応するため、VPN帯域が慢性的に不足しており、接続品質の低下が業務効率に影響していた。第三に、顧客MSP環境へのアクセスはエンジニアごとに管理されておらず、退職者の接続資格が残存するリスクが存在した。

本論(設問イ)

私は米国NIST SP 800-207(ゼロトラストアーキテクチャ)を参照し、以下の五つの柱からなるZTAを設計・実装した。 第一の柱は、IDを核心とした認証基盤の再設計である。Microsoft Entra ID(旧Azure AD)を認証の唯一の信頼点(Identity Provider)と定め、全社員・全エンジニア・全サービスアカウントをEntra IDで一元管理した。MFA(多要素認証)はFIDO2準拠のセキュリティキー(Yubikeyシリーズ)を全社員に配布し、フィッシング耐性のある認証を実現した。特権エンジニアアカウント(顧客MSP環境アクセス用)はPIM(Privileged Identity Management)でJust-in-Time昇格とし、作業時間(最大4時間)のみ権限が有効化される設計とした。 第二の柱は、デバイス健全性評価の実装である。Microsoft Intune+Microsoft Defender for Endpointを組み合わせ、OSパッチ適用状況・EDRエージェント稼働・フルディスク暗号化・承認済みアプリのみ稼働、の四条件を全て満たす端末のみが業務リソースにアクセスできる条件付きアクセスポリシーを設定した。未準拠の端末からのアクセスは条件付きアクセスがブロックし、準拠させるまで隔離ネットワークにのみ接続できる設計とした。 第三の柱は、マイクロセグメンテーションによるネットワーク分離である。社内LANを「MSP業務端末セグメント」「顧客接続専用セグメント」「ゼロトラスト管理セグメント」の三つに分割した。VPNを全廃し、クラウドベースのSASE(Secure Access Service Edge)ソリューション(Zscaler)を導入した。社員端末はインターネット経由でZscalerのセキュリティゲートウェイを経由してSaaSおよび社内リソースにアクセスする設計とし、帯域不足とVPN集中を解消した。 第四の柱は、顧客MSP環境への特権アクセス管理(PAM)の統合である。顧客環境への接続はSaasベースのPAMソリューション(CyberArk Cloud Privilege Security)を経由するシングルチャネル設計とした。顧客環境ごとに「接続可能エンジニアの限定」「接続時間の制限」「セッション録画」を適用した。顧客への権限付与・剥奪はK社側とIT管理担当者が双方承認するデュアルアプルーバル方式とした。 第五の柱は、継続的な可視化とポリシー更新サイクルの確立である。Entra ID・Intune・Zscaler・CyberArkの全ログをMicrosoft Sentinelに集約し、エンジニアの行動ベースラインからの逸脱(新規国からの接続・深夜の顧客環境アクセス・大量ファイル操作)をアラートする設定を整備した。月次でアクセス権棚卸しを実施し、不要な権限を削除するサイクルを確立した。 推進課題は、SASEへの移行にあたって一部の開発ツールがZscaler経由で動作しない互換性問題の発生であった。私はベンダのサポートと協力しながら、除外ルールを必要最小限で設定するバイパスポリシーを整備し、4か月かけて全エンジニアへの展開を完了した。

結論(設問ウ)

ZTA導入後6か月間、社内への不正侵入インシデントはゼロとなった。VPNからSASEへの移行でネットワーク遅延が平均42ms改善し、エンジニアの業務効率も向上した。顧客向けのセキュリティ報告書にZTA導入実績を記載したことで、受注プロセスでの信頼向上にもつながった。 課題として、FIDO2セキュリティキーを紛失した場合のリカバリプロセスが煩雑であり、サービスデスクの対応工数が増加している。次期ではパスキー(デバイスバインド型認証)への移行で紛失リスクを低減する方針である。また、AIコーディングアシスタントの業務利用が増加しており、AIツールへのデータ送信に対するDLPポリシーの整備が新たな課題として浮上している。

試験制度・公式過去問の確認: IPA 情報処理技術者試験

自分の答案を AI で採点してみる

上記の答案例を参考に論述を書いたら、AI 添削で「適合度・論理性・具体性・業種事例」の4軸でフィードバックを受けましょう。

AI 論述添削を試す →

情報処理安全確保支援士 の学習ガイド