午前I問題

内部不正(インサイダー脅威)に関する記述として、適切なものはどれか。

ア)内部不正は正規の権限を持つ者によって行われるため、外部からの攻撃を防ぐための技術的対策だけでは防止が困難であり、組織的・人的な対策も併せて必要となる。

イ)内部不正はすべて金銭的な動機に基づいて行われるため、動機の分析よりも技術的な監視の強化のみに注力すればよい。

ウ)内部不正対策として最も重要なのは、全従業員に対して過度に広範なアクセス権限を付与し、業務を円滑に進められるようにすることである。

エ)内部不正は発生頻度が低いため、外部攻撃対策と比較して優先順位を下げても組織全体のリスクに大きな影響はない。

午前I の解答・解説を見る

正解: ア

解説:

  • ア)正解。内部不正の実行者は正規のアクセス権限を保有しているため、ファイアウォールや侵入検知のような外部境界を対象とした技術的対策だけでは防止できない。最小権限の原則・職務分掌・労務管理・退職者対応など組織的・人的な対策を組み合わせる必要がある。
  • イ)不正解。内部不正の動機は金銭的利益だけでなく、処遇への不満、思想的理由、義理・人間関係など多様であり、「不正のトライアングル(機会・動機・正当化)」の観点から多面的に分析することが対策の出発点となる。
  • ウ)不正解。広範な権限付与はむしろ内部不正の「機会」を増大させる。最小権限の原則に基づき、業務上必要な範囲に権限を限定すべきである。
  • エ)不正解。内部不正は検知が難しく被害が長期化・大規模化しやすい特性があり、IPAの調査でも情報漏えいの主要因の一つとして継続的に挙げられている。優先順位を下げるべきではない。

午前II問題

内部不正対策の技術的手法に関する記述として、適切なものはどれか。

ア)DLP(Data Loss Prevention)は、機密情報のパターンやコンテキストを検知し、外部への送信・USBメモリへのコピー・印刷などの操作を監視・制御する仕組みである。

イ)UEBA(User and Entity Behavior Analytics)は、あらかじめ定義されたシグネチャに完全一致する通信のみを検知する技術であり、未知の異常な振る舞いは検知対象外である。

ウ)特権ID管理(PAM)は、内部不正対策としては効果がなく、外部からの不正アクセス対策専用の技術である。

エ)内部不正の抑止効果を高めるためには、監視の実施自体を従業員に一切知らせず、秘密裏に行うことが最も効果的な唯一の方法である。

午前II の解答・解説を見る

正解: ア

解説:

  • ア)正解。DLPは機密情報(顧客データ、営業秘密等)のパターンやコンテキストをもとに、メール送信・クラウドアップロード・USBメモリへのコピー・印刷といった操作を監視し、必要に応じてブロックする技術であり、内部不正による情報持ち出し対策の中核をなす。
  • イ)不正解。UEBAは機械学習等を用いてユーザやエンティティ(端末・サービスアカウント等)の「通常の振る舞い」を学習し、そこから逸脱する異常な行動(普段アクセスしないデータへの大量アクセス、深夜の大量ダウンロード等)を検知する技術であり、シグネチャベースの検知とは異なる。
  • ウ)不正解。PAM(Privileged Access Management)は特権IDの利用を管理・監視・記録する仕組みであり、内部の特権ユーザによる不正操作の抑止・追跡にも有効な内部不正対策である。
  • エ)不正解。監視の実施を適切に周知すること(モニタリングポリシーの明示)は、抑止力の観点で有効な手段の一つである。秘密裏の監視のみが「唯一の方法」というのは誤りであり、就業規則等による事前周知と技術的監視を組み合わせるのが一般的である。

午後問題

O社(製造業、従業員600名)の研究開発部門に所属していた社員Pが、退職の2週間前から在職中に、業務PCから大容量の技術文書ファイルを個人所有のクラウドストレージへ複数回アップロードしていたことが、退職後の調査で判明した。

調査の結果、以下の状況が明らかになった。

- Pは退職の意思を退職1か月前に上司に伝えており、その後も通常どおり業務に従事していた。
- O社ではDLP等のデータ持ち出し監視ツールは導入されておらず、プロキシログにアクセス先URLの記録のみが残っていた。
- プロキシログの解析により、個人クラウドストレージサービスへの大容量アップロード(合計約8GB、7回に分けて実施)が退職前2週間に集中していたことが判明した。
- Pがアップロードしたファイルには、O社の非公開の設計図面や試作品の技術仕様書が含まれていた可能性が高いが、DLPが未導入のため、実際にどのファイルが送信されたかの内容までは特定できなかった。
- O社では退職予定者に対する特別なアクセス権限の見直しや監視強化は行われていなかった。

O社は今後、同様の事案の再発を防止するための体制整備を検討している。

設問1

今回の事案において、内部不正の「機会」を増大させた組織的な要因を2つ挙げよ。

設問1の解答・解説を見る

正解例:

  1. 退職の意思表明後も、Pの業務システムへのアクセス権限が通常どおり維持されており、退職予定者に対する権限見直しや利用制限が行われていなかった。
  2. DLP等のデータ持ち出し監視ツールが導入されておらず、機密情報の外部送信を検知・抑止する技術的な統制が存在しなかった。

解説: 「不正のトライアングル」の観点では、機会(Opportunity)は組織側の統制の不備によって生じる要因である。退職予定者への権限見直しの欠如とDLP未導入という2つの統制不備が、Pにとって不正行為を実行しやすい環境(機会)を作り出していた。

採点基準(計15点):

採点項目キーワード配点
退職予定者の権限見直し不備退職前の権限維持/アクセス権見直しなし7点
DLP未導入による技術的統制の欠如DLP未導入/監視ツールなし8点

設問2

O社が導入すべき再発防止策を、(1)退職者対応プロセスの観点、(2)技術的な監視強化の観点から、それぞれ1つずつ具体的に述べよ。

設問2の解答・解説を見る

正解例:

(1)退職者対応プロセスの観点:退職の意思表明を受けた時点で、当該従業員のアクセス権限を業務遂行に必要な最小限の範囲に速やかに見直し、機密情報へのアクセスや外部への大容量データ送信については重点的な監視対象とする「退職者特別監視プロセス」を確立する。

(2)技術的な監視強化の観点:DLPを導入し、非公開の設計図面や技術仕様書等の機密情報に対してタグ付け・パターン検知を行い、個人クラウドストレージへのアップロードやUSBメモリへの大容量コピーをリアルタイムに検知・アラート、または自動的にブロックする仕組みを構築する。

解説: 退職予定者による情報持ち出しは典型的な内部不正のパターンであり、退職意思表明から退職日までの期間を重点監視期間と位置づけるプロセス設計と、DLPによる技術的検知・防止の両輪が有効な対策となる。IPAの「組織における内部不正防止ガイドライン」でも同様の考え方が示されている。

採点基準(計15点):

採点項目キーワード配点
退職者対応プロセスの具体策権限見直し/退職者特別監視7点
DLP等技術的監視強化策の具体策DLP導入/機密情報の検知・ブロック8点

重要キーワード

用語説明
内部不正・インサイダー脅威正規権限を持つ者による情報漏えい・妨害行為。不正のトライアングルの観点で分析される
不正のトライアングル機会・動機・正当化の3要素が揃うと不正が発生しやすいとする理論モデル
DLP(Data Loss Prevention)機密情報のパターンやコンテキストを検知し、外部送信やコピー・印刷などを監視・制御する技術
UEBAユーザやエンティティの通常の振る舞いを学習し、逸脱する異常な行動を検知する技術
PAM(特権ID管理)特権アカウントの利用を管理・監視・記録し、内部不正の抑止・追跡にも活用される仕組み
ログ管理と監査証跡プロキシログ等の記録が内部不正調査における重要な証跡となる

まとめ

  • 午前I視点: 内部不正は正規権限者による行為であるため技術対策だけでは防げず、組織的・人的対策との組み合わせが不可欠であることを理解する
  • 午前II視点: DLP・UEBA・PAMそれぞれの技術的な役割の違いを正確に押さえ、シグネチャベースと振る舞いベースの検知の違いを区別する
  • 午後視点: 退職者対応における権限見直しの欠如とDLP未導入という機会要因を特定し、プロセス面・技術面の両方から再発防止策を具体的に提案する力が問われる