午前I問題

情報システムにおける特権ID(管理者権限を持つアカウント)の管理に関する記述のうち、最も適切なものはどれか。

ア)特権IDは業務効率を優先し、担当者に固定の共有パスワードを付与して常時利用可能とすることが望ましい イ)特権IDの利用は必要な作業の都度申請・承認を受け、作業時間のみ一時的に権限を付与する仕組みが望ましい ウ)特権IDのパスワードは覚えやすさを優先し、担当者が個別に決めて運用するべきである エ)特権IDの操作ログは記憶容量の制約があるため、月次でのサマリのみ保存すればよい

午前I の解答・解説を見る

正解: イ

解説:

  • ア)不正解。固定の共有パスワードを常時有効にしておくと、利用者の特定(説明責任)ができず、離職者や異動者のアクセスも残り続けるリスクがある。最小権限の原則に反する。
  • イ)正解。特権アクセス管理(PAM)の中核概念であるJust-In-Time(JIT)アクセスの説明。作業申請・承認を経て必要な時間だけ権限を昇格させることで、常時特権を持つアカウントを排除し攻撃対象領域を縮小できる。
  • ウ)不正解。特権IDのパスワードは担当者個人が決めるのではなく、PAMツールが自動生成・自動ローテーションし、担当者に直接開示しない「パスワードボールティング」が推奨される。
  • エ)不正解。特権操作は影響範囲が大きいため、操作ログ(できればキーストローク・画面録画レベル)を長期間、改ざん不可能な形で保存することが求められる。サマリのみでは不正調査に不十分である。

午前II問題

PAM(Privileged Access Management)製品が提供する機能に関する記述のうち、適切なものはどれか。

ア)パスワードボールティングは、特権アカウントのパスワードを利用者に開示せず、PAM経由でのログイン時にシステムが自動入力する仕組みであり、利用者はパスワード自体を知る必要がない イ)セッション録画機能は法規制対応のためだけに存在し、内部不正の検知やフォレンジック調査には利用できない ウ)Just-In-Timeアクセスでは、一度付与された特権は明示的に取り消すまで無期限に有効化され続ける エ)PAMを導入すればActive Directoryの特権グループ(Domain Adminsなど)の棚卸しは不要になる

午前II の解答・解説を見る

正解: ア

解説:

  • ア)正解。パスワードボールティング(Password Vaulting)は特権アカウントの認証情報を暗号化された保管庫(Vault)に格納し、PAMがプロキシとしてログインを代行する。利用者はパスワードを直接知らずに作業でき、パスワード漏洩リスクと共有アカウント問題を同時に解決する。
  • イ)不正解。セッション録画(キーストロークロギングや画面キャプチャ)はコンプライアンス対応だけでなく、内部不正の抑止・検知、インシデント発生時の事後調査(フォレンジック)にも極めて有効であり、PAMの重要機能の一つ。
  • ウ)不正解。JITアクセスは「必要な時間だけ」権限を有効化する仕組みであり、あらかじめ設定した時間経過後や作業完了後に自動的に権限が失効(デプロビジョニング)するのが一般的な設計。無期限有効化ではJITの意味がない。
  • エ)不正解。PAMは特権アカウントの利用管理を強化するツールであり、AD上の特権グループメンバーシップ自体の棚卸し(不要なメンバーの削除、Tiering設計の見直し)は別途継続的に実施する必要がある。PAM導入が棚卸し省略の理由にはならない。

午後問題

金融系システム開発会社B社(従業員800名)は、顧客企業のオンプレミスサーバーとクラウド環境(AWS)の運用保守を受託している。運用担当者は多数のサーバーに管理者権限でログインする必要があり、これまでは各サーバーのローカル管理者パスワードをExcel台帳で管理し、担当者がVPN経由で直接RDP/SSH接続していた。

昨年、退職した委託先エンジニアのVPNアカウントが失効処理漏れにより有効なまま残っており、退職後に顧客サーバーへ不正アクセスされる事故が発生した。原因調査の結果、以下の問題が判明した。

  • ローカル管理者パスワードが長期間変更されておらず、退職者も含め複数人が同一パスワードを把握していた
  • サーバーへの接続ログは各サーバーのOS標準ログのみで、統合的な監視ができていなかった
  • 誰がいつどのサーバーに何の目的でアクセスしたか、事後に正確な特定ができなかった

B社はPAMソリューションを導入し、特権アクセスを一元管理する体制に移行することを決定した。

設問1

PAMソリューション導入により、今回の事故の直接原因である「退職者による不正アクセス」をどのように防止できるか、パスワードボールティングとアクセス制御の観点から説明しなさい。(150字程度)

設問1の解答・解説を見る

正解例: PAMがローカル管理者パスワードを自動生成・暗号化保管(ボールティング)し、担当者に直接開示しない。ログイン時はPAM経由で認証・認可された利用者のみアクセスが仲介される。IDシステムと連携し、退職時にPAM上のアクセス権限を即座に無効化することで、パスワードを知る・知らないに関わらず退職者はサーバーへ接続できなくなる。

解説・採点基準(計15点):

採点項目キーワード配点
パスワードボールティングによる非開示の説明自動生成・暗号化保管・利用者に非開示5点
PAM経由でのアクセス仲介・認可プロキシ・都度認可・接続仲介4点
退職時の権限即時失効との連携ID連携・アクセス権限失効・デプロビジョニング6点

部分点: ボールティングの説明のみ→5点。失効連携への言及なし→最大9点。

設問2

PAM導入後も、「誰がいつどのサーバーに何の目的でアクセスしたか」を事後に正確に特定できる体制を維持するために、PAMのどのような機能を活用すべきか、2つ挙げて説明しなさい。(150字程度)

設問2の解答・解説を見る

正解例: ①セッション録画機能を活用し、特権セッションのキーストロークや画面操作を記録・保存することで、事後にアクセス内容を再生・検証できるようにする。②アクセス申請時に作業目的・対象サーバーを入力させるワークフロー承認機能を活用し、承認履歴とセッションログを紐付けて、いつ・誰が・何の目的でアクセスしたかを追跡可能にする。

解説・採点基準(計15点):

採点項目キーワード配点
セッション録画機能の説明キーストローク記録・画面録画・再生検証6点
ワークフロー承認機能の説明申請・承認・作業目的の記録6点
ログの紐付け・追跡可能性への言及承認履歴とセッションログの紐付け3点

部分点: 機能を1つのみ正しく説明→最大7点。

重要キーワード

用語説明
PAM(特権アクセス管理)特権ID・特権アカウントの発行、認証情報の保管、利用の可視化・監査を一元的に行う仕組み。パスワードボールティング、セッション監視、JITアクセスなどの機能で構成される
パスワードボールティング特権アカウントの認証情報を暗号化された保管庫(Vault)に格納し、利用者に直接開示せずPAM経由でログインを代行する仕組み。パスワード漏洩・使い回しリスクを低減する
Just-In-Time(JIT)アクセス必要な作業の都度、申請・承認を経て一時的に権限を付与し、作業終了後は自動的に失効させる方式。常時特権保持のリスクを排除する
セッション監視・録画特権セッション中のキーストロークや画面操作を記録する機能。内部不正の抑止、インシデント発生時のフォレンジック調査に活用される
アクセス制御(RBAC/ABAC)誰がどのリソースにアクセスできるかを制御する仕組み。PAMは特権アカウントに対するアクセス制御を強化する応用領域と位置付けられる
最小権限の原則(Least Privilege)利用者・プロセスに必要最小限の権限のみを付与する設計原則。PAMのJITアクセスやボールティングはこの原則を実現する具体的手段

まとめ

  • 午前I視点: 特権ID管理の基本は「共有・固定パスワードの排除」と「必要な時だけ権限を付与するJITアクセス」。最小権限の原則の実務適用として頻出。
  • 午前II視点: パスワードボールティングとセッション録画はPAM製品の代表機能。JITアクセスは「時限的失効」が本質であり、無期限付与ではない点がひっかけになりやすい。
  • 午後視点: 退職者による不正アクセス事故対策では「ID連携による即時失効」と「セッション監視によるアクセス追跡」の両輪をセットで説明できることが採点ポイント。