午前I問題

アカウントのライフサイクル管理に関する記述のうち、適切なものはどれか。

ア)アカウントの棚卸しは、新規アカウント発行時に一度実施すれば、その後は不要である イ)休眠アカウント(長期間ログインのないアカウント)は、不正利用の兆候がない限り無期限に有効な状態を維持してよい ゥ)アカウントのライフサイクル管理では、発行・変更・利用・失効の各段階で適切な承認・記録・レビューを行うことが重要である エ)委託契約が終了したにもかかわらず委託先要員のアカウントが有効なまま残存することは、実害が発生していなければ問題視する必要はない

午前I の解答・解説を見る

正解: ウ

解説:

  • ア)不正解。アカウントの棚卸し(アクセスレビュー)は継続的に(例えば四半期ごとに)実施すべきものであり、初回発行時のみで終わらせると、異動・退職・契約終了後の権限残存を検知できません。
  • イ)不正解。休眠アカウントは不正利用の兆候がなくても、攻撃者にとって「発見されにくい侵入経路」として狙われやすいため、一定期間の未利用で自動的に無効化・削除するポリシーを設けるべきです。
  • ウ)正解。アカウントのライフサイクル管理(Identity Lifecycle Management)は、発行(Provisioning)から変更、利用、失効(Deprovisioning)までの各段階で、承認プロセス・操作記録・定期的なレビューを組み込むことが基本原則です。
  • エ)不正解。委託契約終了後にアカウントが残存している状態は、実害の有無にかかわらず「攻撃者に悪用され得る潜在的リスク」として直ちに是正すべき統制不備です。実害が出てから対応するのでは遅すぎます。

午前II問題

外部委託先要員や来訪者に付与するゲストアクセス・一時アクセス権の管理に関する記述のうち、最も適切なものはどれか。

ア)ゲストアカウントは正社員アカウントと同一の命名規則・権限テンプレートを用いることで、管理の一貫性を保つべきである イ)一時アクセス権には、業務委託契約の期間や作業予定日数に基づく有効期限(Expiration)を設定し、期限到達時に自動的に失効させる仕組みを設けることが望ましい ウ)来訪者向けゲストWi-Fiのアクセス権は、社内ネットワークセグメントと分離する必要はなく、業務効率を優先して同一セグメントに配置すべきである エ)一時アクセス権の付与記録は、監査対応のためだけに必要であり、リアルタイムでの利用状況監視は不要である

午前II の解答・解説を見る

正解: イ

解説:

  • ア)不正解。ゲストアカウントは正社員アカウントと区別できる命名規則(例:接頭辞guest-やext-)を用い、権限も必要最小限のテンプレート(正社員より狭いスコープ)とすることで、誤って過剰な権限が付与されるリスクを防ぎ、棚卸し時の識別も容易にします。
  • イ)正解。一時アクセス権は契約期間や作業予定に紐づく明確な有効期限を設定し、期限到達時に自動失効させることが望ましいベストプラクティスです。手動での失効操作漏れによる権限残存リスクを構造的に排除できます。
  • ウ)不正解。来訪者向けゲストWi-Fiは、社内の業務ネットワークセグメントとVLAN等で分離すべきです。同一セグメントに配置すると、来訪者端末(管理外・マルウェア感染の可能性)から社内システムへの侵入経路になり得ます。
  • エ)不正解。一時アクセス権は監査対応の記録だけでなく、付与期間中の異常な利用(通常業務時間外のアクセス、想定外のリソースへのアクセス等)をリアルタイムまたは準リアルタイムで監視することが、不正利用の早期検知に有効です。

午後問題

システムインテグレーターG社は、顧客企業H社のシステム更改プロジェクトに際し、G社の常駐エンジニア8名に対しH社の開発環境・検証環境へのアクセス権を一時的に付与することになった。H社の情報システム部門は以下の運用ルールを定めた。

  • ゲストアカウントはguest-プレフィックス付きの命名規則とし、プロジェクト専用のADグループに所属させ、開発・検証環境のみへの最小権限を付与する
  • アカウントの有効期限はプロジェクト契約終了日(6ヶ月後)に設定し、期限到達時に自動的に無効化する
  • 月次でH社側のプロジェクトマネージャーがゲストアカウント一覧をレビューし、要員の増減を反映する

プロジェクト開始から4ヶ月後、G社のエンジニア2名が契約変更により早期にプロジェクトを離脱したが、H社側の運用担当者への連絡が漏れていたため、月次レビューでもこの2名のアカウントは「稼働中」として扱われ、有効なまま放置されていた。契約終了予定日(6ヶ月後)まで、この2名のアカウントは実際には利用されていなかったものの、理論上はログイン可能な状態が2ヶ月間継続していた。

設問1

本事例において、離脱したエンジニアのアカウントが2ヶ月間有効なまま放置されたプロセス上の問題点を指摘しなさい。(150字程度)

設問1の解答・解説を見る

正解例: 要員の異動・離脱情報がG社からH社の運用担当者へ確実に伝達される仕組みが整備されておらず、連絡漏れが発生した際にそれを補足する手段がなかった点が問題である。月次レビューもG社からの申告情報に依存しており、実際の稼働状況(勤怠・入退室記録等)と突合する独立した確認プロセスが欠如していたため、連絡漏れがそのまま権限残存に直結した。

解説・採点基準(計15点):

採点項目キーワード配点
要員異動の連絡体制の不備G社からH社への通知プロセス欠如6点
レビューが申告依存である点の指摘独立した突合確認の欠如6点
プロセス上の問題としての一般化統制不備としての説明3点

部分点: 連絡漏れの事実指摘のみで統制不備への言及がない場合は8点まで。

設問2

同様の事案の再発を防止するために、H社が講じるべき運用上の改善策を2つ提案しなさい。(150字程度)

設問2の解答・解説を見る

正解例: 1つ目は、G社との契約に要員の異動・離脱を一定期限内(例:離脱日の3営業日以内)に通知する義務を明記し、通知チャネル(専用フォーム等)を整備する。2つ目は、月次レビューをG社からの申告に依存せず、アクセスログ(ログイン履歴の有無)と突合し、一定期間ログインのないゲストアカウントを自動的にフラグ付け・無効化候補として抽出する仕組みを導入する。

解説・採点基準(計15点):

採点項目キーワード配点
契約上の通知義務化通知期限・通知チャネルの明記6点
ログ突合による自動検知アクセスログ突合・休眠アカウント自動フラグ6点
実効性のある運用設計申告依存からの脱却3点

部分点: 改善策を1つのみ提案→8点。

重要キーワード

用語説明
ゲストアカウント委託先要員・来訪者・一時利用者向けに発行するアカウント。正社員と区別可能な命名規則・最小権限で管理する
一時アクセス権(Temporary Access)契約期間や作業期間に紐づけて付与するアクセス権。有効期限を設定し自動失効させることが望ましい
アカウントライフサイクル管理発行・変更・利用・失効の各段階を管理するプロセス。定期的なアクセスレビュー(棚卸し)が不可欠
休眠アカウント長期間利用されていないアカウント。攻撃者に狙われやすく、定期検知・無効化のポリシーが必要
最小権限の原則(Least Privilege)業務遂行に必要な最小限の権限のみを付与する原則。ゲストアカウントには特に厳格に適用すべき
PAM(特権アクセス管理)一時アクセス権の付与・監視・失効を統合管理する仕組み。JITアクセスと組み合わせることで棚卸し漏れリスクを構造的に低減できる

まとめ

  • 午前I視点: アカウントライフサイクル管理は発行から失効までの全段階での承認・記録・レビューが基本原則であり、棚卸しは継続的に実施する必要がある。
  • 午前II視点: ゲストアカウントは命名規則・権限テンプレートを正社員と分離し、有効期限による自動失効の仕組みを持たせることがベストプラクティス。
  • 午後視点: 権限残存の根本原因は「申告・連絡依存の運用」にあることが多く、契約上の通知義務化とログ突合による自動検知という2軸の対策を具体的に提案できるかが採点ポイント。