過去問解きまくり研究所 ホーム

人的セキュリティ対策・教育・内部不正防止|情報セキュリティマネジメント試験

この分野には 10問あります。うち 1問は科目B(長文事例)で、この分野の科目Bだけ解くこともできます。くり返し出ているものから並べています。

この分野だけ解く

この分野でくり返し出ている用語は内部不正(8問)・組織における内部不正防止ガイドライン(6問)・秘密保持誓約書(3問)・競業避止義務(3問)・アクセスログ(2問)です。問題が多い回は平成28年度 春期(3問)・サンプル問題(新制度)(2問)・平成28年度 秋期(2問)です。

内部の人を通じて起きる漏えいを、機会をつぶして防ぐ

この単元が扱うのは、外からの攻撃ではなく、内部の人を通じて起きる情報の漏れです。当事者が正規の権限をもつ従業員や退職予定者になるため、権限・記録・契約・教育という人の側の手当てが対策になります。

人がなぜ不正に手を染めるのかを説明する枠組みが不正のトライアングルです。機会、動機、正当化の三つがそろったときに不正は起こると考えます。このうち組織が確実に手を打てるのは機会で、やろうと思えばできてしまう状態をなくすことが対策の軸になります。

機会をつぶす柱の一つが特権的アクセス権の管理です。強い権限は必要な人に必要な範囲だけを与え、使われた記録を残します。システムを管理する立場の人も例外にはせず、人目のない時間帯に一人だけで作業できる状態をつくらないようにします。

もう一つの柱がログ管理です。誰がいつ何にアクセスしたかを記録し、その記録を定期的に点検して、ふだんと違う持ち出しに早く気づけるようにします。取るだけで見ないログは働きません。また、記録を取っていること自体を従業員に伝えておくと、抑止としても効きます。

雇用の入口と出口では契約が効きます。採用時に秘密保持誓約書を交わし、退職時にも改めて結び直します。退職後に同種の仕事へ移ることを一定の範囲で制限する競業避止義務も同じ考え方です。退職が決まってから最終出社までは、本人にとって失うものが少ない時期にあたるため注意が要り、この期間は監視を強め、権限は退職と同時に速やかに消します。

最後は教育です。規程を配って終わりにせず、計画を立てて全従業員を対象に繰り返し実施し、理解の度合いを確かめて次の内容へ反映します。一部の担当者だけに任せると、いちばん狙われやすい入口が空いたままになります。

この分野で出た問題

正解と解説は、答え合わせのあとに出ます。

年度から解く

この分野の問題は 6年度ぶんの試験から出ています。いちばん新しいのはサンプル問題(新制度)です。年度別に解くと、回ごとにまとめて解けます。