ゼロトラストアーキテクチャの設計と実装
AI生成の参考答案(架空)
問題・答案ともに独自教材です。実際のIPA過去問・公式解答ではありません。年度・季節は教材の整理用ラベルです。論述構成を学ぶために過去問AIが生成した架空の参考例で、合格を保証するものではありません。論述の骨格・業種事例の参考としてご活用ください。
問題概要
組織のネットワーク境界が曖昧になり、テレワーク・クラウド活用・モバイルデバイスの普及が進む中、従来の境界型防御(ファイアウォール・VPN)では不十分な状況が生まれている。ゼロトラストアーキテクチャ(ZTA)は「何も信頼しない。常に検証する(Never Trust, Always Verify)」の原則に基づき、リソースへのアクセスをリクエストごとに動的に評価・制御するセキュリティモデルである。本問ではNIST SP 800-207の原則を参考に、ID認証、デバイス状態、最小権限、継続的な監視を組み合わせて考える。これは学習上の整理であり、NISTが四要素と定義しているわけではない。
全文を表示
業種を選択してください
IT・情報サービス業の参考答案例
約 2,240 字序論(設問ア)
私はKクラウドサービス株式会社(従業員数約450名)の情報セキュリティ部長を務めている。K社は中堅のマネージドサービスプロバイダ(MSP)であり、金融・製造・流通向けにクラウドインフラの設計・構築・運用を請け負っている。2024年度、K社では顧客からの要求増加と自社のセキュリティ体制強化を目的として、ゼロトラストアーキテクチャ(ZTA)の全社導入プロジェクトを立ち上げた。 MSPとして顧客インフラを管理する立場上、K社の社内セキュリティが侵害された場合は顧客への連鎖被害が発生するため、ゼロトラスト導入の社会的意義は特に高い。私は本プロジェクトのセキュリティアーキテクト兼推進責任者を担当した。 K社でゼロトラスト導入前の状態を分析すると、三点の課題があった。第一に、社内ネットワークへのVPN接続を「信頼された境界」と見なす境界型防御が前提であり、VPN接続後は内部リソースへの広範なアクセスが可能な状態だった。顧客環境への特権アクセスも同一VPN経由となっており、VPN認証情報が漏洩した場合の影響範囲が非常に広かった。第二に、テレワーク拡大(全社員の65%が週3日以上リモート勤務)に対応するため、VPN帯域が慢性的に不足しており、接続品質の低下が業務効率に影響していた。第三に、顧客MSP環境へのアクセスはエンジニアごとに管理されておらず、退職者の接続資格が残存するリスクが存在した。
本論(設問イ)
私は米国NIST SP 800-207(ゼロトラストアーキテクチャ)を参照し、以下の五つの柱からなるZTAを設計・実装した。 第一の柱は、IDを核心とした認証基盤の再設計である。Microsoft Entra ID(旧Azure AD)を認証の唯一の信頼点(Identity Provider)と定め、全社員・全エンジニア・全サービスアカウントをEntra IDで一元管理した。MFA(多要素認証)はFIDO2準拠のセキュリティキー(Yubikeyシリーズ)を全社員に配布し、フィッシング耐性のある認証を実現した。特権エンジニアアカウント(顧客MSP環境アクセス用)はPIM(Privileged Identity Management)でJust-in-Time昇格とし、作業時間(最大4時間)のみ権限が有効化される設計とした。 第二の柱は、デバイス健全性評価の実装である。Microsoft Intune+Microsoft Defender for Endpointを組み合わせ、OSパッチ適用状況・EDRエージェント稼働・フルディスク暗号化・承認済みアプリのみ稼働、の四条件を全て満たす端末のみが業務リソースにアクセスできる条件付きアクセスポリシーを設定した。未準拠の端末からのアクセスは条件付きアクセスがブロックし、準拠させるまで隔離ネットワークにのみ接続できる設計とした。 第三の柱は、マイクロセグメンテーションによるネットワーク分離である。社内LANを「MSP業務端末セグメント」「顧客接続専用セグメント」「ゼロトラスト管理セグメント」の三つに分割した。VPNを全廃し、クラウドベースのSASE(Secure Access Service Edge)ソリューション(Zscaler)を導入した。社員端末はインターネット経由でZscalerのセキュリティゲートウェイを経由してSaaSおよび社内リソースにアクセスする設計とし、帯域不足とVPN集中を解消した。 第四の柱は、顧客MSP環境への特権アクセス管理(PAM)の統合である。顧客環境への接続はSaasベースのPAMソリューション(CyberArk Cloud Privilege Security)を経由するシングルチャネル設計とした。顧客環境ごとに「接続可能エンジニアの限定」「接続時間の制限」「セッション録画」を適用した。顧客への権限付与・剥奪はK社側とIT管理担当者が双方承認するデュアルアプルーバル方式とした。 第五の柱は、継続的な可視化とポリシー更新サイクルの確立である。Entra ID・Intune・Zscaler・CyberArkの全ログをMicrosoft Sentinelに集約し、エンジニアの行動ベースラインからの逸脱(新規国からの接続・深夜の顧客環境アクセス・大量ファイル操作)をアラートする設定を整備した。月次でアクセス権棚卸しを実施し、不要な権限を削除するサイクルを確立した。 推進課題は、SASEへの移行にあたって一部の開発ツールがZscaler経由で動作しない互換性問題の発生であった。私はベンダのサポートと協力しながら、除外ルールを必要最小限で設定するバイパスポリシーを整備し、4か月かけて全エンジニアへの展開を完了した。
結論(設問ウ)
ZTA導入後6か月間、社内への不正侵入インシデントはゼロとなった。VPNからSASEへの移行でネットワーク遅延が平均42ms改善し、エンジニアの業務効率も向上した。顧客向けのセキュリティ報告書にZTA導入実績を記載したことで、受注プロセスでの信頼向上にもつながった。 課題として、FIDO2セキュリティキーを紛失した場合のリカバリプロセスが煩雑であり、サービスデスクの対応工数が増加している。次期ではパスキー(デバイスバインド型認証)への移行で紛失リスクを低減する方針である。また、AIコーディングアシスタントの業務利用が増加しており、AIツールへのデータ送信に対するDLPポリシーの整備が新たな課題として浮上している。
試験制度・公式過去問の確認: IPA 情報処理技術者試験
金融業の参考答案例
約 1,794 字序論(設問ア)
私はL損害保険株式会社(保険料収入約4,700億円、従業員数約8,000名)の情報セキュリティ本部に所属し、全社のセキュリティアーキテクチャを担当している。L社は全国の支社・代理店網(約3万拠点)を擁し、大量の契約者個人情報・損害査定データ・医療情報を取り扱う。2024年度、金融庁の「保険会社向けのサイバーセキュリティ管理態勢に係る着眼点」改訂を受け、ゼロトラストアーキテクチャの段階的導入が経営方針として決定された。 私はゼロトラスト導入プロジェクトのセキュリティアーキテクトとして、設計・推進を担当した。 L社でゼロトラスト導入を決定した背景には、三つの脅威環境の変化があった。第一に、代理店・外部パートナーへのシステムアクセス拡大に伴い、拠点数が多い分だけVPN接続の管理が複雑化し、認証情報の管理漏れリスクが増大していた。第二に、在宅勤務・外出先勤務の定着により、社外ネットワークからの業務アクセスが常態化し、境界型防御の前提が崩れていた。第三に、損害査定業務でのAI活用に伴い、機密性の高い医療・事故データを扱うシステムへのアクセス経路が増加し、データ保護の粒度を上げる必要があった。
本論(設問イ)
私はNIST SP 800-207のZTAフレームワークを参照し、以下の設計を策定した。 第一の設計柱は、代理店・外部パートナーIDの統合管理である。全国3万拠点の代理店社員に対して、Entra ID External Identities(B2B)でゲストIDを発行する仕組みを構築した。代理店ごとに付与できるアクセス権をスコープで定義し、契約管理システムのみを許可するロール・損害査定システムまで許可するロールなど、代理店の委託業務内容に対応した権限設計とした。代理店の廃業・業務終了に連動した権限自動失効フローをID管理システムに組み込んだ。 第二の設計柱は、システムごとの接続制限とデータ単位の認可である。契約・支払・損害査定を論理セグメントで分離した上で、査定アプリ側で利用者と担当案件を照合する認可処理を実装した。ネットワークの分割だけでは案件別のアクセス制御はできないため、APIとDBの照会条件にも担当案件の範囲を適用し、権限外の案件IDを指定した試験で拒否と記録を確認した。 第三の設計柱は、医療情報・損害情報への追加認証(ステップアップ認証)の実装である。通常の業務アクセスは多要素認証で許可するが、医療情報・損害金額500万円超の査定データへのアクセス時は、さらに管理者承認による追加ワンタイムコードの入力を必須とするステップアップ認証を設計した。これにより、高感度データへの不必要なアクセスを抑止しながら、正当な業務を妨げない設計を実現した。 第四の設計柱は、社員・代理店端末の管理である。MDM登録済み端末にはOS更新、承認アプリ、ディスク暗号化を要求し、未準拠なら業務接続を拒否した。移行期限までの未登録代理店は、個別承認した管理済み貸与端末から限定業務のみ利用させた。私有端末を無条件で通す例外は設けず、移行台帳で通常接続と暫定対応を区別した。 導入推進の課題は、代理店の技術リテラシーの格差であった。代理店主(個人事業主)にゼロトラストの概念やMFA設定を自力で実施してもらうのは困難なケースが多かった。私はコールセンターに「代理店ゼロトラスト移行サポート窓口」を設置し、電話1本でMFA設定・端末登録を完了できる遠隔ガイダンスサービスを準備した。移行期間(3か月)中にサポート窓口を通じて9,200拠点の設定支援を完了した。
結論(設問ウ)
ゼロトラスト導入後6か月で、VPN認証情報の不正利用と見られる侵害試行を12件検知・自動遮断した。代理店からの不審なアクセス(想定外の時間帯・地域からの接続)も8件をアラートで早期発見し、全件が代理店PCのマルウェア感染による被害未遂であることが判明した。いずれも被害を未然に防止できた点は大きな成果である。 課題として、代理店端末のMDM準拠率が全体の83%にとどまり、17%が未適用であることが確認されている。未適用代理店は管理済み貸与端末からの限定業務にとどめ、登録完了に合わせて通常接続へ移行する方針であり、2025年度末までの100%達成を目標としている。金融規制の要求水準に対応しながら代理店との事業継続を両立させるゼロトラスト運用を継続していく。
試験制度・公式過去問の確認: IPA 情報処理技術者試験
建設業の参考答案例
約 2,105 字序論(設問ア)
私はM建設株式会社(売上高5,100億円、従業員数3,400名)の情報セキュリティ部に所属している。M社は大型土木(トンネル・橋梁)と建築(超高層・工場)の両事業を展開する総合建設会社であり、全国21箇所の作業所(現場事務所)に現場エンジニアが分散している。2024年度、テレワーク定着と現場DX推進(ICT施工・現場BIM)の両立に対応するため、ゼロトラストアーキテクチャの導入プロジェクトが承認された。 建設業特有の課題は、現場事務所が山間部・臨海部など通信環境の劣悪な場所に位置し、スポット接続・モバイル回線での業務が常態化している点である。VPN接続が頻繁に切断する環境において、セキュリティを担保しながら業務の継続性を確保するゼロトラスト設計が求められた。 M社のゼロトラスト導入における技術的課題は三点であった。第一に、現場エンジニア(約1,200名)が使用するタブレット・ラップトップはモバイル回線(4G/5G)でBIMビューア・施工管理アプリに接続しており、VPN常時接続が帯域・電力面で現実的でなかった。第二に、本社・支社ネットワーク上の設計データ(BIMモデル・工事原価)は機密性が高く、現場端末との接続路のセキュリティ水準を上げる必要があった。第三に、協力会社(専門工事業者)が現場ネットワーク内の施工管理システムに接続する場面が多く、ゲストIDの適切な管理が課題だった。
本論(設問イ)
私はゼロトラスト設計において、「現場の多様な接続環境に対応しながら、機密データへのアクセスのみを厳格に制御する」原則を軸に設計を進めた。 第一の設計柱は、SASEを活用した現場端末のセキュアアクセスである。Cisco Umbrellaを全社端末に展開し、現場端末がモバイル回線でインターネットにアクセスする際もUmbrella経由でDNSフィルタリング・Webフィルタリングを適用した。本社の業務システムへのアクセスはUmbrella経由の暗号化トンネルを自動確立し、VPNのように手動接続操作なしで安全な通信経路を提供した。常時接続VPNと比較してモバイル回線の帯域消費が32%削減され、現場エンジニアから好評を得た。 第二の設計柱は、BIMデータへの文脈依存型アクセス制御である。BIMクラウドプラットフォームへのアクセスポリシーとして、「Umbrella準拠端末からの接続」「MFA済みエンジニアID」「担当プロジェクトのタグ一致」の三条件を満たす場合のみアクセスを許可するポリシーエンジンを設定した。設計データ(積算単価・工事原価が含まれるBIMモデル)へのダウンロードは、さらに「本社ネットワーク内端末」または「管理者承認済み作業所端末」に限定する設計とした。現場でのビューア参照は三条件のみで許可し、ダウンロードには追加制限を加えた二段階設計である。 第三の設計柱は、協力会社ゲストIDの現場連動管理である。工事期間中の専門工事業者に対してEntra ID External Identities(B2B)でゲストIDを発行し、有効期限をその工事の竣工予定日に設定した。現場の接続端末は作業所単位のMAC認証でネットワーク認証し、未登録端末は工事管理LAN専用のセグメントに隔離した。協力会社の退場時(工種完了時)は担当PMがゲストIDを失効させる申請フローをスマートフォンアプリから実施できるUI を整備した。 第四の設計柱は、EDRと現場端末の完全管理である。現場で使用するタブレット・ラップトップ全台にMicrosoft Defender for Endpointを展開し、現場端末での脅威検知をIntune経由でリアルタイム監視した。端末紛失(現場での盗難・落下破損)に備え、Intuneのリモートワイプを即座に実行できるフローを整備した。2024年度内に5件のリモートワイプを実行し、データ漏洩を防止した。 推進上の困難は、現場エンジニアが「新しいセキュリティ設定で現場アプリが重くなる」という体感的不満を持ったことであった。私は現場代表者(所長・工事長)とのヒアリングを4回実施し、具体的な操作の遅延を測定した。Umbrellaのバイパス設定では業務上問題のない映像ストリームと施工管理アプリの通信を最適化し、全体のレスポンス劣化を許容範囲内(平均遅延+18ms)に収めた。
結論(設問ウ)
ゼロトラスト導入から9か月後、現場端末経由で確認された侵害はゼロとなった。BIMモデルの不正ダウンロード試行3件を検知・遮断し、機密データの持出しを制限できたことは経営層から高く評価された。現場エンジニアの7割から「VPNより接続が安定した」との回答を得られた点も予想外の副次効果であった。 課題として、協力会社ゲストIDの竣工予定日前の担当工種完了に伴う早期失効を担当PMが申請し忘れるケースが残存している(発生率4.2%)。次期では工種完了確認システムとゲストID管理を自動連携し、工種完了確認時に自動失効するフローへの切り替えを推進する予定である。建設現場という過酷な接続環境でのゼロトラスト実装ノウハウを蓄積し、業界全体への普及に貢献したい。
試験制度・公式過去問の確認: IPA 情報処理技術者試験
医療・ヘルスケアの参考答案例
約 1,765 字序論(設問ア)
私はN医療法人(病院5施設・クリニック12院・介護施設8施設、職員総数4,200名)の情報セキュリティ担当役員を務めている。N法人は遠隔診療・多職種連携・在宅医療の拡大に伴い、外部からの医療情報システムへのアクセス需要が急増している。2024年度、経営層より「セキュリティを維持しながら医師・看護師・ケアマネージャが場所を選ばず安全にアクセスできるZTAの設計・導入」が指示された。 医療機関のゼロトラスト導入は、患者の命に関わるシステムの可用性を損なわないという医療安全上の制約が最優先であり、セキュリティと可用性のバランス設計が他業種以上に繊細に求められる。 N法人のゼロトラスト導入前の課題は四点あった。第一に、5病院・12クリニックがそれぞれ独立したVPN環境を持ち、施設間連携(紹介状・検査結果共有・オンライン診療)のための接続設定が複雑化し、管理コストが高騰していた。第二に、在宅医療の訪問看護師(約420名)が自宅・訪問先からタブレットで電子カルテにアクセスする際、VPN接続の操作が難しく、未接続のまま業務を行うケースが散発していた。第三に、電子処方箋・オンライン資格確認(マイナ保険証)の普及に伴い、外部の医療ネットワーク(HPKI・DX基盤)との接続が増加し、接続経路の管理が複雑化していた。第四に、医療機器(生体監視モニタ・輸液ポンプ)をサイバー攻撃から保護するOTセキュリティの要求が高まっていた。
本論(設問イ)
私は医療情報部と診療部門の代表者を集め、以下のZTA設計を策定した。 第一の設計柱は、医療法人横断の統合IDガバナンスである。Entra ID(テナントは法人単位で統合)を全施設の統合IDプロバイダに採用し、施設ごとに分散していたIDを一元化した。施設横断の担当医・連携医は「チームベースアクセス制御」で、患者を診療するチームのメンバだけが電子カルテを参照できるポリシーを設計した。施設間紹介・転院の場合は患者同意のもと参照権限が一時的に連携先に付与され、紹介完了後に自動失効するフローを実装した。 第二の設計柱は、訪問看護師向けのSASEによるシンプルなセキュアアクセスである。訪問看護師用タブレット全台(480台)にMicrosoft IntuneとZscaler Client Connectorを展開し、タブレットを起動するだけで自動的にセキュリティポリシーに準拠した通信経路が確立する設計とした。操作手順がVPN接続操作より大幅に簡略化し、訪問看護師からの「セキュリティ設定がわからない」問い合わせが月間120件から8件に減少した。電子カルテへのアクセスはIntune準拠端末・MFA完了・患者ID一致、の三条件で動的にポリシー評価される。 第三の柱は医療機器系の分離である。医療情報系、医療機器系、管理系をVLANとファイアウォールで分けた。機器系からの一般のインターネット接続は拒否し、更新用プロキシを通る承認済み通信だけを例外許可する。VLANを設定できない旧型機器もスイッチのアクセスポートで分離し、機器仕様上必要な通信を実機で検証した。 第四の柱は人と業務の権限管理である。電子処方箋で必要となる医師等の資格確認と、組織が付与するアクセス権を分けて管理した。HPKI対応カードを使う場合もPIN等による本人確認を組み合わせる。退職は免許の失効ではないため、人事情報に基づいて法人側のID・権限を停止し、資格の有効性だけで接続を許可しない設計とした。 医療継続のため、認証基盤停止時の緊急アクセスを設けた。利用範囲を院内の承認端末と必要患者情報に限定し、責任者による発動、利用理由、操作記録、復旧後の追認と照合を必須にする。無条件に全検証を回避するモードにはしない。
結論(設問ウ)
導入9か月後、施設間の共有先と患者同意の記録をアクセス権と照合できるようになり、訪問看護師の接続操作も簡素化できた。ただし、共有記録に異常がないことだけで漏洩リスクがゼロになったとは評価しない。 医療機器系の分離は、旧機器の必要通信の調査が残っている。スイッチ側のVLAN設定で対応できるものと、通信要件から更新が必要なものを分け、臨床工学部門と移行計画を作る。認証基盤停止時の緊急アクセスについても、発動・解除・事後監査を年1回の訓練で確認する。
試験制度・公式過去問の確認: IPA 情報処理技術者試験
公共・自治体の参考答案例
約 1,626 字序論(設問ア)
私はO市(人口52万人)の情報政策課に在籍し、全庁情報システムのセキュリティ設計を担当している。O市では2023年度から行政デジタル化(マイナンバーカード活用・オンライン手続き拡大・ガバメントクラウド移行)が加速し、職員の業務端末からインターネット・クラウドサービスへのアクセス需要が急増した。 2024年度、総務省の「自治体DX推進計画」に対応しつつ、総務省の「地方公共団体における情報セキュリティポリシーに関するガイドライン」の2023年改訂版要件を充足するため、ゼロトラストアーキテクチャの計画的導入が市長決裁で承認された。 導入前は、庁内業務のIDが分散し、退職時の無効化漏れと、在宅勤務時のVPN帯域不足が課題だった。庁内からの接続であることを理由に幅広い権限を与える運用も残っていた。一方、マイナンバー利用事務系の分離を保つ必要があり、全ネットワークを単純に統合することはできなかった。
本論(設問イ)
私はO市の主任情報セキュリティ管理者として、以下の設計を主導した。 第一の柱は、既存の分離要件を保ったアクセス経路の見直しである。マイナンバー利用事務系への汎用端末からの直接到達を許可せず、必要な専用経路と端末制限を維持した。その上で、文書管理などオンライン利用が可能な業務から、アプリ単位の認証・認可と端末検査を導入した。変更する経路は情報セキュリティ部門が個別に審査し、ゼロトラスト導入だけを理由に既存の制約を解除しない。 第二の柱は職員IDの統合である。庁内ADをEntra IDと連携してシングルサインオンを実現した。MFAは職員証に格納した証明書とPIN、又はパスワードと承認済み認証アプリを組み合わせる。カードを読み取るだけではMFAと扱わない。スマートフォンを使えない職員にもカード方式を提供し、代理ログインや共有認証情報を禁止した。 第三の設計柱は、自治体クラウドセキュリティの調達要件標準化である。O市が利用するクラウドSaaSベンダ(文書管理・財務会計・住民基本台帳)に対して、「ISMAP登録または同等以上の第三者評価認証」「日本国内データ保存」「ISO 27001取得」「自治体専用テナントの分離保証」を調達要件として文書化した。既存契約更新時にもこの要件適合確認を義務付けるプロセスを整備した。 第四の設計柱は、SASE(Zscaler)を活用した場所を問わないセキュアアクセスの実現である。全庁PCにZscaler Client Connectorを展開し、庁舎内・在宅・出先問わず同一のセキュリティポリシー(DNSフィルタ・URLフィルタ・SSL検査)が適用される設計とした。庁舎外からの文書管理・財務会計クラウドへのアクセスはZscaler経由のZPA(Zero Trust Network Access)で接続し、インターネット直接接続を排除した。 職員教育では、各課のDX推進担当(ICT推進員)80名を先行トレーニングし、ICT推進員から各課職員へのピアトレーニング体制を構築した。マニュアルはやさしい日本語版を併設し、外国籍職員にも対応した。
結論(設問ウ)
ゼロトラスト導入から9か月後、庁内端末の不審な通信を14件検知し、うち3件はマルウェア感染PCのC&C通信であった。SASEのDNSフィルタが通信を遮断したことで被害はゼロに抑えられ、インシデント対応コストを大幅に削減できた。在宅勤務職員のVPN帯域不足問題が解消し、業務効率の向上も実現した。 課題として、マイナンバー利用事務系の独立認証フローとゼロトラスト基盤の接続部分の設計複雑性が増しており、内部統制監査で指摘を受けた箇所の改訂が必要である。また、職員スマートフォンへのMFAアプリ展開が全体の74%にとどまっており、カードとPINで認証する残りの職員へのアプリ展開を2025年度第一四半期中に完了させる計画である。住民サービスの信頼を守るために、セキュリティ体制の継続的な改善を推進していく。
試験制度・公式過去問の確認: IPA 情報処理技術者試験
製造業の参考答案例
約 1,436 字序論(設問ア)
私が情報処理安全確保支援士として担当したのは、M電機株式会社(売上高4,800億円、従業員4,200名、国内6工場・海外3工場)におけるゼロトラストアーキテクチャ(ZTA)の設計・導入プロジェクトの責任者業務である。M電機は産業用ロボット・制御基板・FA機器を主力とし、設計データ(CAD図面、CAE解析結果、加工パラメタ、素材配合データ)は競争力に直結する重要な営業秘密である。 ZTA導入の背景は3点ある。第一に、在宅勤務と拠点間協業が常態化し、VPN接続後に社内全体へ到達できる構成では、盗まれたIDによる被害が広がる懸念があった。第二に、協力工場や海外拠点の端末管理にばらつきがあり、接続元の安全性を確認できなかった。第三に、生産設備を止めずに重要な設計情報を守る必要があった。私はCIO直轄の責任者として、工場長と必要通信を整理し、ID・端末・接続先ごとの制御と継続監視を組み合わせる方針を提案した。
本論(設問イ)
私はNIST SP 800-207の原則を参考に、ID、端末、資源ごとの認可、監視、OT接続を組み合わせた設計を行った。この五つはM電機の設計上の分類であり、NISTが定める五要素という意味ではない。 IDはEntra IDへ統合し、社員は本人専用のFIDO2キー又はパスワードと認証アプリで認証する。海外拠点と協力工場の担当者も個人IDを付け、所属変更・契約終了と連動して権限を更新する。特権は承認された作業時間だけ有効にし、共有管理者IDを通常業務に使わない。 PCはIntuneとEDRで更新状態、暗号化、脅威検知の有無を確認し、不適合端末の業務接続を制限する。制御機器へ一律にEDRを導入すると稼働を損なうため、導入できない機器は接続先の許可リストと監視で補完した。設計データには担当プロジェクトと役割を基にアプリ側の認可を行い、ネットワークへ入れただけでは他案件を閲覧できないようにした。 ITとOTはゾーン分割し、承認した管理ゲートウェイだけを接続点とした。完全に接続を断った物理分離ではない。保守作業はチケット、担当者、対象機器、時間帯を照合し、ゲートウェイ経由で必要な通信だけを許可する。生産への影響がない時間帯に通信を計測して許可リストを作り、緊急停止系へ影響しないことを現場と確認した。 認証、端末、設計データ、ゲートウェイのログをSIEMで相関分析し、通常と異なる大量取得や時間外作業を検知する。機密データの画面を無差別に録画するのではなく、記録目的、対象、閲覧者、保存期間を決めた。アラート後の一時遮断と現場への連絡手順も整備した。 海外拠点の旧式端末が準拠条件を満たさないことが困難だった。管理済み踏み台への限定接続を期限付きで承認し、更新計画と責任者を台帳化した。現場が止まらないことを理由に恒久例外にはせず、月次で必要性を再審査した。
結論(設問ウ)
導入1年後、OSパッチ未適用端末は14%から1.2%へ減少した。認証、データ取得、保守接続を一連の記録として確認でき、SOCは疑わしい侵入を5件、内部不正の疑いを2件検知して調査した。検知・遮断の実績は、侵害の可能性が完全になくなったことや法令要件の完全充足を意味しない。 残る課題は、外部AIサービスへの設計データ入力と、管理対象外のIoT機器である。次期は社内で承認したAI接続経路を用意し、送信前の機密判定と利用記録を整備する。IoTの資産台帳を更新し、例外接続の必要性と更新期限を工場長と四半期ごとに確認する。
試験制度・公式過去問の確認: IPA 情報処理技術者試験
流通・小売業の参考答案例
約 1,701 字序論(設問ア)
私が情報処理安全確保支援士として担当したのは、R流通株式会社(売上高8,200億円、従業員12,500名、店舗数約340店、EC流通額約820億円、会員数約560万人)におけるゼロトラストアーキテクチャ(ZTA)の設計・導入プロジェクトの責任者業務である。R流通は、リアル店舗とECを統合したオムニチャネル戦略を推進しており、店舗・本社・物流倉庫・コールセンタ・在宅勤務者・パートタイマ・派遣社員など多様な働き方と多接点を抱える業態である。 ZTA導入の背景は3点ある。第一に、コロナ禍を経て本社社員の在宅勤務が常態化し、加えて店舗のタブレットPOS、物流倉庫のハンディターミナル、配送ドライバのモバイル端末など、社外利用の業務端末が約8,500台に到達した。従来の本社境界型VPN防御では、店舗・倉庫・配送現場のセキュリティ統制が不十分となった。第二に、2023年に発生した同業他社の大規模個人情報漏洩事案(侵害経路:店舗系システムの脆弱性経由)を契機に、リアル店舗からの侵害がEC会員情報・決済情報に波及するリスクの管理が経営課題化した。第三に、PCI DSS Ver.4.0(2024年3月最終移行期限)の決済情報保護要件強化、改正個人情報保護法の漏洩等報告義務化、GDPR適合(欧州在住会員向け)の3規範への統合的対応が要件となった。私はR流通CISO直轄の「ゼロトラスト推進プロジェクト」の設計責任者として、NIST SP 800-207に準拠したZTA設計・実装の全体責任を担った。
本論(設問イ)
私はNIST SP 800-207の原則を参考に、利用者と端末の状態を確認し、必要なアプリに必要な時間だけ接続する構成を設計した。店舗ネットワークにいることだけでは信頼しない。 社員、パートタイマ、配送担当者に個人IDを付け、人事・契約情報に基づいて入退社時の権限を更新した。店舗の共有端末でも個人のセッションを切り替え、本人専用のFIDO2キーとPIN又はパスワードと本人用認証器で認証する。店舗で一つのトークンを共有したり、責任者が本人の代わりに認証したりする方式は採用しない。認証器紛失時は本人確認の上、旧登録を失効させて再発行する。 店舗・倉庫端末はMDMとEDRで管理し、更新不備や感染がある端末を隔離する。POSなど導入制約のある機器は、許可した接続先に限定して監視した。物流のハンディ端末には業務専用のアプリだけを配布し、個人用クラウドへのファイル送信を制限する。 店舗系、会員情報系、決済系を分割し、アクセスゲートウェイとアプリの認可で制御した。店員は担当店舗の業務範囲を参照できるが、会員全件を抽出できない。分析担当者は集計済みデータを使用し、明細データが必要な場合は目的と期間の承認を求める。決済データを扱う範囲は別に棚卸しし、ログを残しただけでPCI DSS全要件を満たすとは判断しない。 認証、端末、会員データ照会、決済管理操作のログをSIEMへ集約した。大量取得や通常と異なる時間帯の操作はSOCへ通知し、店長とセキュリティ担当が事実を確認する。誤検知でレジ業務を止めないよう、強制遮断する事象と確認後に判断する事象を分けた。 導入の困難は交代勤務での認証負荷だった。試行店舗でサインイン時間と問い合わせを測定し、個人セッションの簡単な切替えと短時間の再認証を整備した。利便性を保つための共有ID復活は認めず、全店展開前に紛失・退職・端末故障の手順を訓練した。
結論(設問ウ)
導入1年後、店舗・倉庫端末のEDR稼働率は62%から99.4%に改善した。SOCはPOSへの不審接続3件と内部不正の疑い2件を検知し、対象端末の隔離と調査につなげた。決済系の監査指摘は14件から2件へ減少したが、残る指摘の是正確認まで完了とはしなかった。 課題は配送担当者の私有端末が一部残ることと、外部AIへの会話履歴送信である。業務端末の配布と契約上の管理責任を整理し、端末状態が確認できない接続は限定する。AI利用は承認した経路と用途に絞り、顧客情報を送信する必要性と権限を確認する。店舗代表者を含む月次レビューで認証負荷と例外件数を確認する。
試験制度・公式過去問の確認: IPA 情報処理技術者試験
通信業の参考答案例
約 1,592 字序論(設問ア)
私が情報処理安全確保支援士として担当したのは、T通信株式会社(売上高7,800億円、従業員9,200名、契約回線数約820万回線)におけるゼロトラストアーキテクチャ(ZTA)の設計・導入プロジェクトの責任者業務である。T通信は地域通信事業者として固定通信・移動体通信・法人向けデータセンタサービスを展開しており、保有情報には通信の秘密に該当する通信履歴と、個人情報等が含まれ、情報の性質に応じた保護が求められる。 ZTA導入の背景は3点ある。第一に、コロナ禍を経て技術者・運用エンジニア・営業担当の在宅勤務が常態化し、ネットワークオペレーションセンタ(NOC)・データセンタへの遠隔オペレーションが日常業務化した。従来の境界型VPN防御では、リモート保守時の特権アクセス管理が不十分となった。第二に、2023年6月施行の改正電気通信事業法(外部送信規律、特定利用者情報の取扱い規律)と、経済安全保障推進法第50条「特定社会基盤事業者」としての規制対応が、ZTA設計の前提条件となった。第三に、5G/6G時代のローカル5G構築需要が法人領域で急増しており、各拠点に分散配置されるMEC(Multi-access Edge Computing)基盤の運用にZTA対応が必須となった。私はT通信CISO直轄の「ゼロトラスト推進プロジェクト」の設計責任者として、NIST SP 800-207に準拠したZTA設計・実装の全体責任を担った。
本論(設問イ)
私はNIST SP 800-207の原則を参考に、NOC・データセンタへの保守接続を、利用者、管理端末、作業目的、対象設備に基づいて認可する方式へ改めた。 IDはEntra IDへ統合し、個人IDとMFAを必須化した。通常の権限は担当顧客の概要に限定し、管理者権限は保守チケットの対象と期間に対応させて一時付与する。作業終了又は期限到来で自動失効し、担当変更時も人事・契約情報から更新する。通常作業は業務時間内、24時間の緊急対応は当番責任者の承認と事後レビューを条件とする例外経路に分けた。 管理端末はEDR、OS更新、暗号化状態を確認する。旧機器にはエージェントを直接入れず、管理済み踏み台と専用ゲートウェイを経由させた。顧客ごとのセグメントを分離し、PAMから対象機器への必要な通信のみ許可する。機器の認証情報はPAMで保管し、利用者へ恒常的に配布しない。 通信履歴には通信の秘密に該当するものがあるため、契約情報などと区別して分類した。ログの分析目的、取扱範囲と法的な根拠を確認し、必要な情報だけを取得する。監視組織を分けただけで適法になるとは考えない。詳細な通信内容を通常のSIEMへ流さず、認証・作業履歴を中心に相関分析し、詳細調査は権限を持つ担当者へ引き継ぐ。 現場からは緊急復旧が遅れるとの反対があった。そこで頻出作業を事前審査した手順にし、チケットと当番表を照合して限定権限を迅速に発行した。障害訓練で発行待ち時間と誤操作を測り、一般的な管理者権限を無期限に付ける方式よりも安全に復旧できることを示した。例外利用は翌営業日に確認し、不必要な対象機器への接続がないかを点検した。
結論(設問ウ)
導入1年後、月平均約4,200件の保守権限を期限付きで管理でき、チケットと操作履歴を照合できるようになった。緊急対応も承認者と利用理由を記録し、期限後に権限が残らないことを確認した。法人サービスの可用性は99.94%から99.98%へ改善したが、他の設備更新も行っており、全効果をZTAだけに帰属させない。 残る課題は、運用担当者が外部AIへ機密の障害情報を送るリスクである。承認済みの社内経路と入力可能な情報の範囲を定め、利用ログを点検する。また、暗号資産を棚卸しし、耐量子暗号への移行では相互接続先と性能試験を行う。将来技術の導入だけで現行のアクセス管理課題を解決したとは扱わない。
試験制度・公式過去問の確認: IPA 情報処理技術者試験