午前I問題

著作権法におけるプログラムの著作物に関する記述として、正しいものはどれか。

ア)プログラムを購入した組織には,そのプログラムの著作権が移転する。

イ)プログラムの著作権の保護期間は,公表後 25 年である。

ウ)プログラムの著作物として保護されるのは「表現」であり,アイデアやアルゴリズムは保護されない。

エ)プログラムの開発に使用したプログラム言語やライブラリは著作権法によって保護されるため,第三者は利用できない。

午前I の解答・解説を見る

正解: ウ

解説:

ア)不正解。 著作権は創作した著作者(プログラマ)に帰属するのが原則。ただし,使用者の業務として法人の企画・指示のもとで作成した場合は職務著作として法人が著作者となる。購入行為だけで著作権は移転しない。

イ)不正解。 プログラムの著作権の保護期間は,著作者が法人の場合は公表後 70 年,個人の場合は著作者の死後 70 年。25 年という期間は著作権法に規定がない。

ウ)正解。 著作権法はアイデア・表現二分論を採用しており,保護されるのは「表現」のみ。プログラムのアルゴリズム・機能・データ構造はアイデアとして著作権保護の対象外となる(特許法で保護を求めることになる)。

エ)不正解。 プログラム言語自体は著作権保護の対象外。ライブラリの実装コードは著作物だが,適法なライセンスのもとで利用している限り著作権侵害とはならない。「利用できない」は誤り。

午前II問題

OSS(オープンソースソフトウェア)のライセンスに関する記述として,正しいものはどれか。

ア)GNU General Public License v2(GPLv2)は,GPLv2 のソフトウェアを組み込んだ派生物を頒布する際に,派生物全体のソースコードを同一ライセンス条件で提供することを要求するコピーレフト条項をもつ。

イ)MIT ライセンスのソフトウェアをプロプライエタリ製品に組み込んで頒布した場合,その製品全体をオープンソース化する義務が生じる。

ウ)Apache License 2.0 は GPLv2 と互換性があるため,両者のコードを組み合わせた単一バイナリを GPLv2 条件で頒布できる。

エ)GNU Lesser General Public License(LGPL)のライブラリを動的リンクで利用した場合,そのライブラリを利用するアプリケーション全体を LGPL 条件でソースコード公開する義務が生じる。

午前II の解答・解説を見る

正解: ア

解説:

ア)正解。 GPL はコピーレフト(感染性)条項をもつ強制的なオープンソースライセンス。GPLv2 ソフトウェアを含む著作物を頒布するときは,同一ライセンス(GPLv2)のもとでソースコードを提供する義務が生じる。単なる社内利用・内部実行は対象外。

イ)不正解。 MIT ライセンスはコピーレフト条項をもたないパーミッシブライセンス。著作権表示さえ行えば,プロプライエタリ製品への組み込みや頒布が自由に認められ,ソースコードの公開義務は一切生じない。

ウ)不正解。 Apache License 2.0 に含まれる特許条項が GPLv2 と矛盾するため,両者は非互換とされている。Apache 2.0 は GPLv3 とは互換性があるが,GPLv2 とは互換性がない。

エ)不正解。 LGPL の設計目的は,ライブラリのみを LGPL 公開しつつ,それを利用するアプリケーションへの感染を防ぐこと。動的リンクで利用した場合,アプリケーション側のソースコード公開義務は生じない(ライブラリ自体の改変部分のみ公開すればよい)。

午後問題

EC(電子商取引)企業 X 社(従業員 500 名)では,複数の OSS を組み合わせた自社開発の受注管理システムを運用している。情報セキュリティ担当の F 氏は,同業他社が OSS ライセンス違反を理由に損害賠償を命じられた事例を知り,自社のライセンス管理状況を精査することにした。

調査の結果,以下の問題点が判明した。

[問題点 1] 受注管理システムが依存する OSS ライブラリの一覧が整備されておらず,使用している OSS の種類・バージョン・ライセンスが一切把握されていない。

[問題点 2] 認証モジュール内に GPLv2 ライセンスのライブラリを組み込み,さらに社内開発のプロプライエタリなコードを追加してコンパイルし,取引先企業 2 社にバイナリを頒布していたことが発覚した。その際,ソースコードの提供は一切行っていなかった。

[問題点 3] 受注管理システムには CVSS 基本値 7.5 の既知脆弱性をもつ OSS コンポーネントが 3 件含まれていたが,依存関係が把握されていないため影響範囲が特定できていない。

F 氏は CISO から「問題点の解消と再発防止策」について報告を求められた。

設問1

問題点 2 で発生しているライセンス違反の内容を 40 字以内で説明し,取るべき対応措置を 60 字以内で述べよ。

設問1の解答・解説を見る

正解例:

  • ライセンス違反の内容(40 字以内): GPLv2 ライブラリを含む著作物を頒布したが,GPLv2 が要求するソースコードの提供をしていない。(38 字)

  • 対応措置(60 字以内): 取引先 2 社に対し GPLv2 条件に基づきソースコードを速やかに提供するか,GPLv2 ライブラリを除去して代替実装に置き換えた後に再頒布する。(58 字)

解説:

GPLv2 の核心はコピーレフト条項にある。GPLv2 ソフトウェアを組み込んだ著作物を頒布(社外への提供)する場合,GPLv2 の条件に従い対応するソースコードを提供する義務が生じる。社内利用のみであれば頒布に当たらず義務は発生しないが,取引先への提供は明確な「頒布」に該当する。

対応としては,①ソースコードを提供して GPL 条件を遵守する,または②問題のあるライブラリを除去して非 GPL の代替に切り替えた後に再配布する,のいずれかが現実的。

採点のキーワード:「ソースコード提供義務」「コピーレフト」「GPLv2 の頒布条件」

部分点基準: 違反内容のみ正解で 3 点,対応措置のみ正解で 2 点(計 5 点満点)

設問2

問題点 1・3 を解消するために,SBOM(Software Bill of Materials)を活用した再発防止策を 3 点挙げよ。各策は 40 字以内で述べよ。

設問2の解答・解説を見る

正解例:

  1. パッケージマネージャのロックファイル等から SBOM を自動生成し,使用 OSS のバージョンとライセンスを一元管理する。(40 字)
  2. SBOM 情報を NVD・OSV などの CVE データベースと照合し,含有 OSS の既知脆弱性を継続的に自動検知する。(39 字)
  3. SBOM 生成・ライセンスチェック・脆弱性スキャンを CI/CD パイプラインに組み込み,新規依存追加時に自動検証する。(40 字)

解説:

SBOM とはシステムを構成するソフトウェアコンポーネントの部品表であり,OSS のライセンス管理と脆弱性管理の両方に活用できる。

  • 再発防止の 3 段階:
    1. 可視化 ─ SBOM 自動生成で「何を使っているか」を把握する
    2. 脆弱性照合 ─ NVD(National Vulnerability Database)や OSV(Open Source Vulnerabilities)と照合して既知 CVE を検出する
    3. CI/CD への統合 ─ 開発フローに組み込み,新たな依存追加のたびにライセンス・脆弱性チェックを実施する

採点のキーワード:「SBOM 自動生成」「CVE / 脆弱性照合」「CI/CD パイプライン統合」「ライセンスコンプライアンス」

部分点基準: 各策 1 点,キーワードを含む記述に加点(計 3 点)

重要キーワード

用語説明
コピーレフトGPL 等のライセンスが課す条件。改変・派生物を頒布する際に同一ライセンスの適用を義務付ける仕組み
アイデア・表現二分論著作権法の原則。著作権はアイデア・アルゴリズムではなく,それを具体化した「表現」のみを保護する
パーミッシブライセンスMIT・Apache 2.0 のようにコピーレフト条項をもたず,商用製品への組み込みや再頒布を自由に認める OSS ライセンス
職務著作法人の指示のもとで業務として作成したプログラムは,一定要件を満たせば法人が著作者となる著作権法上の制度
SBOM(Software Bill of Materials)ソフトウェアを構成するコンポーネントのバージョン・ライセンス・依存関係を一覧化した部品表。脆弱性管理とライセンスコンプライアンスの基盤となる
ソフトウェアサプライチェーン攻撃開発・配布工程の第三者(OSS リポジトリ等)に悪意あるコードを埋め込み,利用者環境に侵害を及ぼす攻撃手法

まとめ

  • 午前I視点: 著作権法はアイデア・アルゴリズムでなく「表現」を保護する(アイデア・表現二分論)。プログラムの著作権は原則として著作者に帰属し,保護期間は死後 70 年(法人著作の場合は公表後 70 年)。
  • 午前II視点: GPL はコピーレフト条項により頒布時のソースコード開示義務を課す。MIT・Apache 2.0 はパーミッシブで商用利用自由。Apache 2.0 は GPLv2 と非互換・GPLv3 とは互換。LGPL の動的リンク利用はアプリ側の公開義務なし。
  • 午後視点: OSS ライセンス管理と脆弱性対応はいずれも SBOM の整備が出発点。SBOM 自動生成 → CVE 照合 → CI/CD 統合という三段階が実務対応の核心であり,SC 試験の午後問題でも問われるポイント。