午前I問題

内部統制における職務分掌(Segregation of Duties)に関する記述のうち、適切なものはどれか。

ア)職務分掌の目的は業務効率化であり、セキュリティ上の不正防止効果は副次的なものに過ぎない イ)システム管理者が自らの操作ログを改ざん・削除できる権限を併せ持つ状態は、職務分掌上望ましくない ウ)小規模組織では要員が限られるため、職務分掌の原則は適用対象外となる エ)承認者と実行者が同一人物であっても、ログが記録されていれば職務分掌上の問題はない

午前I の解答・解説を見る

正解: イ

解説:

  • ア)不正解。職務分掌の主目的は、不正行為やミスを一人の権限だけで完結させない「相互牽制」によるリスク低減にあります。業務効率化は主目的ではありません。
  • イ)正解。特権操作を行う者が、その操作ログの改ざん・削除も自由に行える場合、不正の実行と証跡の隠滅が同一人物によって完結してしまいます。これは職務分掌(実行者とログ管理者の分離)の観点から重大なリスクであり、ログの改ざん防止(WORM保存、別システムへの転送等)が求められます。
  • ウ)不正解。小規模組織では完全な分離が難しい場合もありますが、その場合でも代替統制(上長によるレビュー、自動アラート等)で補完することが求められ、「適用対象外」とはなりません。
  • エ)不正解。承認者と実行者が同一であれば、不正な操作でも自己承認によって形式上は正当化されてしまいます。ログの存在だけでは、不正な操作そのものを未然に防ぐ牽制機能を代替できません。

午前II問題

Just-In-Time(JIT)アクセスによる特権昇格の仕組みに関する記述のうち、最も適切なものはどれか。

ア)JITアクセスは、特権アカウントに恒常的に管理者権限を付与しておき、利用時にパスワードのみ都度発行する方式である イ)JITアクセスでは、利用者が特権操作を必要とするタイミングで申請を行い、承認後に一定時間だけ権限が昇格し、時間経過後は自動的に権限が失効する ウ)JITアクセスを導入すれば、特権操作の監査証跡(誰が・いつ・何を実行したか)の記録は不要になる エ)JITアクセスは緊急対応(インシデント対応等)には適用できず、平常時の定型作業にのみ利用される

午前II の解答・解説を見る

正解: イ

解説:

  • ア)不正解。JITアクセスの本質は「権限そのものを必要な時だけ一時的に付与する」ことにあります。常時管理者権限を保持したままパスワードのみ都度発行する方式は、Standing Privilege(常時特権)の一種であり、JITの目的(攻撃対象時間の最小化)を達成できません。
  • イ)正解。JITアクセスは、利用者の申請・承認ワークフローを経て、必要な時間(例:1時間、次のメンテナンス作業まで等)だけ権限を昇格させ、時間経過後は自動的に元の権限レベルに戻す仕組みです。常時特権を持たせないことで、アカウント侵害時の被害範囲と攻撃対象時間(Attack Surface)を最小化します。
  • ウ)不正解。JITアクセスを導入しても、いつ・誰が・どの権限を・何のために昇格させたか、そしてその間に何を実行したかという監査証跡の記録は引き続き必須です。むしろJITのワークフロー(申請・承認・昇格・失効)自体が監査対象として重要になります。
  • エ)不正解。JITアクセスは緊急対応(インシデント対応での一時的な管理者権限付与等)にも活用されます。多くのPAM製品は「break-glass」(緊急時アクセス)のワークフローとJITを組み合わせて提供しています。

午後問題

金融系システム開発会社E社は、本番環境データベースへの特権アクセスについて、これまで運用担当者5名に恒常的な管理者権限(Standing Privilege)を付与していた。監査法人による外部監査で「特権アカウントの利用が常時可能であり、不正操作や誤操作の検知が事後のログ確認に依存している」との指摘を受け、PAM(特権アクセス管理)製品を導入してJust-In-Timeアクセスモデルへの移行を計画した。

新しい運用フローは以下の通りである。

  • 運用担当者は、作業内容・対象システム・想定作業時間をPAMポータルから申請する
  • 上長が申請内容を確認し、承認すると、申請者に対象システムへの管理者権限が最大4時間まで自動的に付与される
  • 権限昇格中の全コマンド操作はセッション記録(キーストローク・画面録画)として保存される
  • 4時間経過後、または作業完了報告後に権限は自動的に剥奪される

導入後、ある運用担当者が緊急障害対応のため深夜に申請なしで直接データベースサーバにSSH接続し、緊急措置としてrootアカウントでデータ復旧作業を行っていたことが判明した。調査の結果、緊急時にPAMの申請フローを経由せず直接ログインできる別経路(レガシーの直接SSHアクセス)が残っていたことが原因だった。

設問1

Standing PrivilegeからJust-In-Timeアクセスモデルへ移行することで低減される具体的なリスクを、監査法人の指摘内容に触れて説明しなさい。(150字程度)

設問1の解答・解説を見る

正解例: Standing Privilegeでは特権が常時有効であるため、アカウント侵害や内部不正が発生した場合の攻撃対象時間(Attack Surface)が長く、不正の検知が事後のログ確認に依存してしまう。JITアクセスでは権限が申請・承認された時間帯のみ有効となり、不要な時間帯の特権利用を排除するとともに、承認プロセスにより不正操作の事前抑止・リアルタイムの牽制が可能になる。

解説・採点基準(計15点):

採点項目キーワード配点
Standing Privilegeの問題点攻撃対象時間の長さ・事後検知依存6点
JITによる改善効果時間限定付与・承認プロセスによる事前抑止6点
監査指摘との関連付け検知が事後ログ依存という指摘への対応3点

部分点: 一般論のみで監査指摘に触れていない場合は10点まで。

設問2

本事例で発覚した「PAMの申請フローを経由しない直接アクセス経路」が残存していた問題を防ぐために、E社が講じるべき対策を2つ述べなさい。(150字程度)

設問2の解答・解説を見る

正解例: 1つ目は、レガシーの直接SSHアクセス経路を廃止するか、PAMの踏み台(ジャンプサーバ)経由でのみデータベースサーバへ接続可能となるようネットワーク・ファイアウォール設定で強制する。2つ目は、緊急時対応についてもPAMのbreak-glass(緊急時アクセス)ワークフローを整備し、事後承認・事後レビューを義務付けることで、正規の申請経路を経ずに特権操作が行われることを防止する。

解説・採点基準(計15点):

採点項目キーワード配点
直接アクセス経路の廃止・強制迂回ジャンプサーバ経由の強制・ネットワーク制御6点
緊急時ワークフロー(break-glass)の整備事後承認・事後レビューの義務化6点
実装可能性・網羅性恒久対策としての妥当性3点

部分点: 対策を1つのみ述べた場合は8点まで。

重要キーワード

用語説明
PAM(特権アクセス管理)特権アカウントの払い出し・利用・監視を統合的に管理する仕組み。JITアクセスやセッション記録機能を含む
Just-In-Time(JIT)アクセス必要な時間だけ一時的に権限を昇格させ、時間経過後は自動的に失効させるアクセスモデル。Standing Privilegeのリスクを低減する
Standing Privilegeアカウントに恒常的に特権が付与されている状態。侵害・内部不正時の攻撃対象時間が長くなるリスクがある
break-glass(緊急時アクセス)通常の承認フローを経ずに緊急時のみ特権アクセスを許可する仕組み。事後承認・事後レビューとセットで運用する
職務分掌(Segregation of Duties)一人の権限で不正が完結しないよう、実行・承認・監査などの役割を分離する内部統制の原則
監査証跡(Audit Trail)誰が・いつ・何を実行したかを記録したログ。改ざん防止(WORM保存等)と実行者からの分離が重要

まとめ

  • 午前I視点: 職務分掌の本質は「実行者と監査・承認者の分離」による相互牽制。ログ改ざん権限を実行者が持つ状態は典型的な統制不備として出題される。
  • 午前II視点: JITアクセスは「常時特権をなくし、必要な時間だけ昇格させる」モデルであり、監査証跡の記録が不要になるわけではない点が誤答選択肢の定番。
  • 午後視点: JIT導入後も「正規フローを迂回できる抜け道(レガシー経路等)」が残存しないよう、ネットワーク制御での強制と緊急時ワークフローの整備を両輪で提案できるかが採点ポイント。