平成28年度 秋期 午前 問11
人的セキュリティ対策・教育・内部不正防止
内部不正防止の観点から適切なもの
システム管理者に対する施策のうち,IPA“組織における内部不正防止ガイドライン”に照らして,内部不正防止の観点から適切なものはどれか。
- アシステム管理者間の会話・情報交換を制限する。
- イシステム管理者の操作履歴を本人以外が閲覧することを制限する。
- ウシステム管理者の長期休暇取得を制限する。
- エ夜間・休日のシステム管理者の単独作業を制限する。
答えと解説を見る
✓ これが正解エ夜間・休日のシステム管理者の単独作業を制限する。
解説
人目のない時間の単独作業は不正の機会をつくります。
システム管理者は、設定を変え、記録に手を入れ、権限まで動かせる強い立場にあります。こうした強い権限は特権的アクセス権として、とりわけ気をつけて管理する対象です。その人が夜間や休日に一人だけで作業できる状態は、やろうと思えばできてしまう環境そのものになります。内部不正は、機会・動機・正当化の三つがそろったときに起きやすいとされ、このうち組織が手を打ちやすいのが機会です。人の目が届かない時間帯の単独作業を制限し、複数人での実施や事前の承認を求めれば、見られている状態が保たれ、機会を減らせます。残りの三つは、話をさせない、記録を見せない、休ませないというもので、いずれも周りから見えにくくする方向に働きます。
ほかの選択肢はなぜ違うのか
- アシステム管理者間の会話・情報交換を制限す…:管理者どうしが話し合ったり情報をやり取りしたりできなくすると、互いの作業が見えなくなり、一人で抱え込む状態が強まります。周りの目を減らす方向なので、ねらいと逆を向いています。
- イシステム管理者の操作履歴を本人以外が閲覧…:操作の履歴を本人のほかには見せないようにすると、第三者があとから確かめる道が閉ざされます。記録は見て確かめられてこそ抑止にも発見にもつながるため、閲覧を絞るのは望ましくありません。
- ウシステム管理者の長期休暇取得を制限する。:長い休みを取らせずにいると、その人が席を外している間に別の担当者が同じ業務を行う場面が生まれません。ふだん一人の中に閉じている処理が表に出る機会を、自分から手放すことになります。
この問題の用語
- 内部不正中にいる人が、与えられた権限を使って情報を持ち出したり書き換えたりすること。外からの攻撃より気づきにくいのが難点です。
- 組織における内部不正防止ガイドライン内部不正を防ぐために組織がとるべき対策をまとめた手引き。仕組みだけでなく、働く人の気持ちの面にも触れています。
- 不正のトライアングル機会・動機・正当化の3つがそろったときに不正が起きるという考え方です。動機は事情や重圧、正当化は自分に言い聞かせる理由づけを指します。
- 特権的アクセス権設定の変更や、他人の権限の付け外しまでできる強い権限。持つ人をできるだけ絞ることが、対策の出発点になります。
- システム管理者システムの設定や入替えができる、強い権限を持つ担当者です。利用者の登録や障害時の対応など、システムを安定して動かす管理を担います。
- 作業工程を組み立てる、一つひとつの仕事の単位のことです。開始と終了、所要日数をもち、順序をつないで全体の日程を作ります。
出題当時の情報です(現在との違い)
設問が参照する内部不正防止ガイドラインは第4版で、現在は第5版です。正解は変わりませんが、対応する対策項目の番号は変わっています。
出典:平成28年度 秋期 情報セキュリティマネジメント試験 午前 問11
同じ用語が出る問題
- 令和8年度 科目A 問6:アクセス制御に関する問題(特権的アクセス権)
- 令和8年度 科目A 問2(組織における内部不正防止ガイドライン)
- 令和7年度 科目A 問4:不正のトライアングルの問題(不正のトライアングル)
- 科目A・B サンプル問題 科目A 問2:内部不正に関する問題(内部不正)
- 平成30年度 秋期 午前 問19:ボットに関する問題(システム管理者)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)