午前I問題
企業が複数のクラウドサービス(SaaS)を利用する際に生じる「シャドーIT」に関する記述のうち、最も適切なものはどれか。
ア)シャドーITとは、情報システム部門が公式に許可し監視下に置いているクラウドサービスの利用を指す イ)シャドーITとは、従業員が情報システム部門の許可を得ずに独自に契約・利用するクラウドサービスやITツールを指し、データ漏洩やコンプライアンス違反のリスクがある ウ)シャドーITは業務効率を高めるため、企業として積極的に推奨すべき利用形態である エ)シャドーITは無償のクラウドサービスに限定される概念であり、有償契約されたSaaSは該当しない
午前I の解答・解説を見る
正解: イ
解説:
- ア)不正解。公式に許可・監視されているクラウドサービスは「シャドーIT」ではなく通常のIT資産管理の対象である。シャドーITの本質は「未許可・未把握」であることにある。
- イ)正解。シャドーITは従業員が情報システム部門の管理・可視化の外で独自に利用するクラウドサービスやツールを指す。組織がデータの所在やアクセス権限を把握できず、情報漏洩やコンプライアンス違反(GDPR、個人情報保護法など)のリスクが高まる。
- ウ)不正解。シャドーITは統制外での利用であり、セキュリティリスクの観点から推奨されるものではない。業務ニーズがある場合は正規の許可プロセスを経て公式なSaaSとして採用すべきである。
- エ)不正解。有償・無償を問わず、情報システム部門の許可・把握なく契約・利用されるクラウドサービスはすべてシャドーITに該当する。部門が独自に企業カードで契約した有償SaaSも典型例である。
午前II問題
CASB(Cloud Access Security Broker)が提供する4つの機能領域に関する記述のうち、適切なものはどれか。
ア)可視化(Visibility)機能では、フォワードプロキシやAPI連携によりシャドーITを含むクラウドサービス利用状況を把握できるが、リバースプロキシ方式は非対応端末からのアクセス監視には利用できない イ)コンプライアンス機能は、業界規制(PCI DSS等)や社内ポリシーに対する準拠状況を評価するものであり、データ保存先リージョンの把握とは無関係である ウ)データセキュリティ機能では、DLP(Data Loss Prevention)と連携し、機密情報を含むファイルのアップロード・共有を検知・制御できる エ)脅威防御機能は既知のマルウェアシグネチャ検知のみに限定され、異常なログイン挙動(不可能な移動等)の検知は対象外である
午前II の解答・解説を見る
正解: ウ
解説:
- ア)不正解。CASBのリバースプロキシ方式はむしろ非管理端末(BYOD等、エージェントをインストールできない端末)からのアクセスを認証の入口で中継し、可視化・制御するために有効な方式である。フォワードプロキシは管理端末向け、リバースプロキシは非管理端末向けと使い分けられる。
- イ)不正解。コンプライアンス機能には、データがどの地域のデータセンターに保存されているか(データレジデンシー)の把握や、規制要件との整合性評価も含まれる。データ保存先リージョンの把握は密接に関連する。
- ウ)正解。データセキュリティ機能はCASBの中核機能の一つで、DLPエンジンと連携し、クレジットカード番号やマイナンバーなどの機密情報を含むファイルの外部共有・アップロードを検知し、ブロックや暗号化などの制御を行う。
- エ)不正解。脅威防御(Threat Protection)機能には、UEBA(User and Entity Behavior Analytics)による異常検知が含まれ、通常ではあり得ない短時間での複数拠点からのログイン(Impossible Travel)などの振る舞い異常も検知対象となる。既知シグネチャ検知に限定されない。
午後問題
商社C社(従業員2,000名)は、営業部門を中心に複数のSaaS(Salesforce、Box、Slack、Google Workspace)を利用しているが、部門ごとに個別契約したSaaSも多く、情報システム部門が把握していないサービスも存在すると推測されていた。
先日、退職予定の営業社員が私物クラウドストレージ(情報システム部門未承認)に大量の顧客リストをアップロードしていたことが、たまたま経費精算の過程で発覚した。調査の結果、以下の課題が明らかになった。
- 情報システム部門が把握しているSaaSは全体の利用実態の一部に過ぎない可能性がある
- 承認済みSaaS(Box等)についても、機密情報の外部共有を防ぐ仕組みがない
- IDaaS(Azure AD/Entra ID)は導入済みでSSOは実現しているが、SaaSごとのアカウント権限の可視化・監査が不十分
C社はCASBの導入を検討している。
設問1
CASBを導入することで、「情報システム部門が把握していないSaaS利用(シャドーIT)」をどのように可視化できるか、CASBの代表的な検知方式を2つ挙げて説明しなさい。(150字程度)
設問1の解答・解説を見る
正解例: ①ログベース分析方式:ファイアウォールやプロキシのアクセスログをCASBに取り込み、利用中のクラウドサービスのドメインをリスクデータベースと照合してシャドーITを洗い出す。②フォワードプロキシ/エージェント方式:端末にエージェントを導入し、リアルタイムにクラウドサービスへの通信をCASB経由で可視化・制御する。両方式を組み合わせることで管理端末・未把握サービスを含め網羅的に把握できる。
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| ログベース(ログ収集・API連携)分析の説明 | プロキシ/FWログ・リスクDB照合 | 6点 |
| フォワードプロキシ/エージェント方式の説明 | エージェント導入・リアルタイム通信可視化 | 6点 |
| 網羅性への言及 | 組み合わせによる把握範囲拡大 | 3点 |
部分点: 検知方式を1つのみ正しく説明→最大7点。
設問2
承認済みSaaS(Box)における機密情報の外部共有を防ぐために、CASBのどの機能を活用すべきか、具体的な制御例を挙げて説明しなさい。また、既存のIDaaS(Entra ID)とCASBを連携させることで得られる利点を1つ述べなさい。(150字程度)
設問2の解答・解説を見る
正解例: DLP(Data Loss Prevention)機能を活用し、顧客リストなど機密情報のパターン(個人情報・特定キーワード)を含むファイルの外部共有リンク発行やアップロードを検知し、自動でブロックまたは暗号化・権限変更を行う。IDaaSとの連携(API連携・SAML/SCIM連携)により、ユーザーID・グループ情報をCASBのポリシーに反映でき、退職者のアカウント無効化とSaaSアクセス遮断を一元的かつ即時に行える利点がある。
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| DLP機能と具体的制御例の説明 | 機密情報パターン検知・共有ブロック/暗号化 | 7点 |
| IDaaS連携の利点の説明 | ID/グループ情報連携・退職時の即時アクセス遮断 | 8点 |
部分点: DLP機能名のみで具体例なし→4点。IDaaS連携の利点に具体性がない→4点。
重要キーワード
| 用語 | 説明 |
|---|---|
| CASB(Cloud Access Security Broker) | クラウドサービス利用者と提供者の間に介在し、可視化・コンプライアンス・データセキュリティ・脅威防御の4機能でクラウド利用を統制するソリューション |
| IDaaS(Identity as a Service) | クラウド上でID管理・認証機能を提供するサービス。SSO、多要素認証、プロビジョニング(SCIM連携)などを一元的に提供する |
| シャドーIT | 情報システム部門の許可・把握なく従業員が独自に利用するクラウドサービスやITツール。データ漏洩やコンプライアンス違反のリスク要因となる |
| DLP(Data Loss Prevention) | 機密情報の外部流出を検知・防止する仕組み。CASBやメールゲートウェイ等に組み込まれ、パターンマッチングでの検知やアップロード・共有のブロックを行う |
| UEBA(User and Entity Behavior Analytics) | ユーザーやエンティティの通常の振る舞いを学習し、異常なログイン・アクセスパターン(Impossible Travel等)を検知する分析技術。CASBの脅威防御機能で活用される |
| 多要素認証(MFA) | IDaaSが提供する代表的な認証強化機能。CASBのリスク評価結果と連携し、リスクが高い場合に追加認証を要求する構成も一般的 |
まとめ
- 午前I視点: シャドーITは「未許可・未把握」のクラウド利用が本質。有償無償を問わず該当する点が頻出のひっかけ。
- 午前II視点: CASBの4機能(可視化・コンプライアンス・データセキュリティ・脅威防御)とその代表的な実現方式(フォワード/リバースプロキシ、API連携、DLP、UEBA)を対応付けて理解することが重要。
- 午後視点: シャドーIT可視化には複数の検知方式(ログベース・エージェント方式)を組み合わせる発想と、既存IDaaSとの連携によるID一元管理・即時アクセス遮断の利点をセットで説明できることが採点ポイント。