午前I問題
刑法第168条の2に規定される「不正指令電磁的記録作成等の罪」(いわゆるウイルス作成罪)に関する記述として、適切なものはどれか。
ア)本罪の対象となるのは、人が電子計算機を使用するに際してその意図に沿うべき動作をさせず、又はその意図に反する動作をさせるべき不正な指令を与える電磁的記録等であり、正当な理由なく作成・提供する行為等が処罰対象となる。
イ)本罪は、実際にマルウェアを他人のコンピュータに感染させ、具体的な被害が発生した場合にのみ成立する結果犯である。
ウ)セキュリティ研究者が検体解析のためにマルウェアを保管する行為は、目的を問わず一律に「正当な理由」があるとみなされ、常に処罰対象外となる。
エ)本罪における「不正な指令」には、単なるバグやプログラムの誤動作は一切含まれず、意図的に作成されたプログラムのみが対象となるため、過失による提供は常に不処罰である。
午前I の解答・解説を見る
正解: ア
解説:
- ア)正解。刑法168条の2は、正当な理由がないのに、人の意図に反する動作をさせるべき不正な指令を与える電磁的記録を作成・提供・供用(実行させる)する行為等を処罰する。作成・提供は目的犯(人の電子計算機における実行の用に供する目的)が要件。
- イ)不正解。作成・提供罪は実際の感染・被害発生を要件としない危険犯的性格を持つ(供用罪は未遂も処罰対象)。実際の被害発生は必須ではない。
- ウ)不正解。「正当な理由」の有無は目的・態様等を総合的に考慮して個別に判断される。研究目的であっても、保管・管理方法が不適切であれば正当な理由が否定される余地がある。
- エ)不正解。作成罪・提供罪は故意犯であるため意図的な作成が前提だが、選択肢の「バグは一切含まれない」という説明は不正確であり、意図に反する動作をさせるものであれば単純なバグ的コードでも該当し得るとされる(実務上は起訴の可能性は低いが構成要件上は排除されない)。
| 条文 | 内容 |
|---|---|
| 刑法168条の2 | 不正指令電磁的記録作成・提供・供用の罪(3年以下の懲役等) |
| 刑法168条の3 | 不正指令電磁的記録取得・保管の罪(2年以下の懲役等) |
午前II問題
不正指令電磁的記録に関する罪における「正当な理由」の判断や、ペネトレーションテスト等のセキュリティ実務における留意点に関する記述として、最も適切なものはどれか。
ア)ペネトレーションテストで用いるエクスプロイトコードは、業務目的で使用する限り、事前に対象システムの管理者の許可を得ていなくても常に「正当な理由」が認められる。
イ)マルウェア解析業務において検体を取得・保管する行為であっても、業務上の必要性、保管・アクセス管理の適切性、社内規程の整備状況等を総合的に考慮して「正当な理由」の有無が判断されるため、単に「研究目的」と称するだけでは不十分な場合がある。
ウ)「不正な指令」に該当するか否かは、プログラムのソースコードが公開されているか否かのみによって機械的に判断される。
エ)供用罪(不正指令電磁的記録を実行の用に供する罪)は既遂のみが処罰対象であり、未遂は一切処罰されない。
午前II の解答・解説を見る
正解: イ
解説:
- イ)正解。「正当な理由」は目的の正当性だけでなく、取得・保管の態様(アクセス制御、社内規程、隔離環境の有無等)を含めて総合的に判断される。単なる自称目的だけでは正当性が認められない可能性がある。
- ア)不正解。ペネトレーションテストであっても、対象システム管理者からの事前の書面による許可(契約・同意)がなければ、不正アクセス禁止法違反等の別の問題も生じ、正当な理由の判断にも影響する。許可取得は実務上必須。
- ウ)不正解。「不正な指令」該当性はソースコードの公開有無ではなく、人の意図に反する動作をさせるものかどうかという動作の内容・機能によって判断される。
- エ)不正解。刑法168条の2第3項により、供用罪の未遂も処罰対象とされている(168条の2第3項)。
| 実務対応 | 内容 |
|---|---|
| 事前許可の取得 | ペネトレーションテスト実施前に書面で対象範囲・許可を取得 |
| 検体の隔離管理 | マルウェア解析環境をネットワークから隔離し、アクセスを制限 |
| 社内規程整備 | 研究・検証目的の取得・保管ルールを明文化 |
午後問題
I社(セキュリティベンダー、従業員150名)の研究部門では、顧客向けのペネトレーションテストサービスとマルウェア解析サービスを提供している。ある案件で、新入社員のJ氏が自己学習のために、業務で使用しているエクスプロイトコードのコピーを私物PCに保存し、自宅でも検証を行っていたことが判明した。私物PCはインターネットに常時接続されており、特別なアクセス制御は設定されていなかった。
設問1
J氏の行為について、刑法上どのような点が問題となり得るか、「正当な理由」の観点から説明せよ。
設問1の解答・解説を見る
正解例: J氏の行為自体は業務に関連するエクスプロイトコード(不正指令電磁的記録に該当し得るもの)の取得・保管であるが、業務上必要な検証環境の外に私物PCへ無断で複製し、インターネットに常時接続された保護されていない環境で保管している点で、アクセス管理・保管態様が適切とはいえない。会社の許可なく私的な環境に持ち出している点、第三者による窃取・流出のリスクを高めている点から、「正当な理由」が否定され、不正指令電磁的記録取得・保管の罪(刑法168条の3)に問われる可能性がある。
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| 私物PCへの無断複製・持ち出しの問題点 | 無断持ち出し・会社の許可なし | 5点 |
| 保管環境(アクセス制御なし・常時接続)の不適切さ | アクセス管理不備・インターネット接続 | 5点 |
| 「正当な理由」が否定され得るとの結論、条文(168条の3) | 正当な理由の否定・168条の3 | 5点 |
設問2
I社が今後、同様の事案の再発を防止するために整備すべき社内規程・体制を3点挙げよ。
設問2の解答・解説を見る
正解例:
- 検体・エクスプロイトコードの取扱規程の策定:業務利用の範囲、保管場所(隔離環境限定)、私物端末への複製禁止を明文化する。
- 隔離された検証環境(サンドボックス)の整備:インターネットから切り離した専用の解析環境を用意し、検体は当該環境内でのみ取り扱うルールとする。
- アクセスログの記録・定期監査:検体・ツールの持ち出し状況を記録し、定期的に監査することで不正な持ち出しを早期に検知する。
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| 取扱規程の策定(私物端末への複製禁止等) | 規程整備・複製禁止 | 5点 |
| 隔離環境(サンドボックス)の整備 | 隔離環境・サンドボックス | 5点 |
| ログ記録・監査体制 | ログ・監査 | 5点 |
重要キーワード
| 用語 | 説明 |
|---|---|
| 不正指令電磁的記録に関する罪 | 刑法168条の2・168条の3が定めるウイルス作成・提供・供用・取得・保管の罪 |
| 正当な理由 | 目的の正当性に加え保管態様等を総合的に考慮して判断される免責要件 |
| 供用罪 | 不正指令電磁的記録を実行の用に供する罪。未遂も処罰対象 |
| 取得・保管罪 | 刑法168条の3。正当な理由なく不正指令電磁的記録を取得・保管する罪 |
| ペネトレーションテスト | 対象システムへの侵入を模擬するセキュリティ検証。事前の書面許可が必須 |
| サンドボックス | ネットワークから隔離された検証・解析専用環境 |
まとめ
- 午前I視点: 刑法168条の2(作成・提供・供用)と168条の3(取得・保管)の条文の違い、危険犯的性格(結果発生不要)を正確に押さえる
- 午前II視点: 「正当な理由」は目的だけでなく保管・管理態様も含めて総合判断される点、供用罪の未遂処罰規定を理解する
- 午後視点: セキュリティ実務でマルウェア・エクスプロイトを扱う際は、隔離環境・規程整備・事前許可取得など具体的な管理体制を論述できるようにする