午前I問題
組織の情報セキュリティ人材育成における教育手法に関する記述のうち,適切なものはどれか。
ア)e-ラーニングによる座学は,攻撃者の実際の挙動を体験できるため,実機を用いた演習よりもインシデント対応能力の向上に効果的である イ)実践的な演習環境を用いた訓練は,座学で得た知識を実際のインシデント対応手順に適用する能力を養う上で有効である ウ)情報セキュリティ教育は新入社員研修時に一度実施すれば十分であり,継続的な実施は不要である エ)標的型攻撃メール訓練は,訓練であることが対象者に事前に周知されている場合にのみ効果が得られる
午前I の解答・解説を見る
正解: イ
解説:
- ア)不正解。座学は知識習得に有効だが,実際の挙動体験や対応能力の向上には実機演習の方が効果的とされる。「座学の方が効果的」という記述が逆である。
- イ)正解。座学で得た知識(インシデント対応手順・フレームワーク等)を,実践的な演習環境(サイバーレンジ等)で実際に手を動かして適用することで,知識と実践のギャップを埋め対応能力を養うことができる。
- ウ)不正解。脅威や攻撃手法は継続的に変化するため,情報セキュリティ教育は新入社員研修に限らず定期的・継続的に実施することが望ましい。
- エ)不正解。標的型攻撃メール訓練は,むしろ事前に訓練であることを周知しない(不意打ち形式の)方が,実際の対応行動に近い測定ができ効果的とされる。
午前II問題
サイバーレンジ(Cyber Range)を用いたセキュリティ演習に関する記述のうち,最も適切なものはどれか。
ア)サイバーレンジは本番環境で直接演習を行うための環境であり,実際の業務システムを用いて訓練することが前提である イ)サイバーレンジは,実際のネットワークやシステムを模擬した仮想環境上で,攻撃と防御の実践的演習を安全に行うための基盤である ウ)レッドチーム演習とは,防御側の技術者が自組織のログ監視体制を評価する演習のことであり,攻撃を模擬する要素は含まない エ)サイバーレンジでの演習は,攻撃技術の習得のみを目的とし,検知・対応(ブルーチーム)の訓練には利用できない
午前II の解答・解説を見る
正解: イ
解説:
- ア)不正解。サイバーレンジは本番環境から隔離された模擬環境(仮想化技術等で構築)であり,本番システムへの影響なく演習を行える点が最大の特徴。「本番環境で直接演習」は誤り。
- イ)正解。サイバーレンジは実際のIT/OT環境を模した仮想的な環境を提供し,攻撃側(レッドチーム)・防御側(ブルーチーム)双方の実践的な演習を安全に実施できる基盤である。
- ウ)不正解。レッドチーム演習は攻撃者役が実際の攻撃手法を模擬して組織のセキュリティ体制を評価する演習であり,「攻撃を模擬する要素を含まない」は定義そのものと矛盾する。
- エ)不正解。サイバーレンジはレッドチーム(攻撃)・ブルーチーム(検知・対応)・パープルチーム(両者連携)のいずれの訓練にも活用され,検知・対応訓練にも広く利用されている。
午後問題
Z社はセキュリティ人材育成の一環として,社内SOC(Security Operation Center)要員向けにサイバーレンジを用いたインシデント対応演習を年2回実施することを計画している。演習担当のCさんは,以下の方針で演習シナリオを設計した。
- 演習環境:本番の業務ネットワークとは物理的・論理的に分離された仮想環境を構築し,模擬的な社内システム(Webサーバ,ファイルサーバ,従業員端末)を配置する
- シナリオ:外部から標的型攻撃メールを起点とした侵入から,内部での権限昇格,重要情報が保管されたファイルサーバへの侵害に至る一連の攻撃チェーンを再現する
- 評価:参加者(ブルーチーム)が検知から封じ込め・根絶・復旧までの対応をどれだけ迅速かつ適切に行えたかを評価する
- 演習後:AAR(After Action Review,事後検証会)を実施し,対応の良かった点・改善点を洗い出す
演習の初回実施後,Cさんは「参加者の多くが,攻撃の初期段階(メール受信時点)での不審な兆候には気づけたが,内部での権限昇格の検知に時間がかかった」という結果を得た。
設問1
サイバーレンジを本番の業務ネットワークとは物理的・論理的に分離した環境として構築する理由を50字以内で述べよ。
設問1の解答・解説を見る
正解例: 演習中の攻撃操作や誤操作が本番システムに影響を及ぼし,業務停止や情報漏えい等の実害が生じることを防ぐため(49字)
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| 本番環境への影響防止への言及 | 「本番システムへの影響」「実害の防止」 | 8点 |
| 具体的な懸念事項 | 「業務停止」「情報漏えい」等の具体例 | 4点 |
| 分離の必要性の論理性 | 演習内容(攻撃操作)と分離理由の因果関係が明確 | 3点 |
サイバーレンジの本質的な価値は,実際の攻撃手法や対応手順を,本番環境に一切影響を与えずに安全に体験・訓練できる点にある。演習中の意図的な攻撃コード実行やシステム設定変更が本番に波及すると,訓練が実害を生む本末転倒な結果になるため,分離は必須要件である。
設問2
演習結果から「内部での権限昇格の検知に時間がかかった」ことが判明した。この結果を踏まえ,Z社が次回演習までに実施すべき改善策を,AAR(事後検証会)の活用方法に触れつつ60字以内で述べよ。
設問2の解答・解説を見る
正解例: AARで権限昇格検知が遅れた原因(監視ログの範囲・検知ルールの不足等)を分析し,該当する検知ルールや監視体制を見直した上で再演習を実施する(65字→要約:AARで検知遅延の原因を分析し,検知ルール・監視体制を改善した上で類似シナリオで再演習を行う(46字))
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| AARによる原因分析への言及 | 「AAR」「事後検証会」で原因を分析する記述 | 5点 |
| 具体的な改善対象 | 「検知ルール」「監視体制・ログ監視範囲」等の見直し | 6点 |
| 改善の検証(再演習等)への言及 | 「再演習」「フォローアップ」等,改善効果の確認プロセス | 4点 |
AARは演習の効果を実際のセキュリティ体制改善につなげるための重要なプロセスである。「気づけた点」だけでなく「検知が遅れた原因」を掘り下げて分析し,検知ルールの追加・監視範囲の拡大などの具体的な改善策に落とし込み,改善効果を次回演習で検証するというPDCAサイクルを回すことが実務上のポイントとなる。
重要キーワード
| 用語 | 説明 |
|---|---|
| サイバーレンジ | 本番環境から隔離された仮想環境上で,攻撃・防御の実践的なセキュリティ演習を安全に実施できる訓練基盤 |
| レッドチーム | 攻撃者役として実際の攻撃手法を模擬し,組織のセキュリティ体制の弱点を洗い出す役割・演習形式 |
| ブルーチーム | 防御側として攻撃の検知・分析・対応を担う役割・演習形式。SOC要員が主に該当する |
| AAR(After Action Review) | 演習・訓練の実施後に,対応の良かった点・改善点を振り返り,次回以降の改善につなげる事後検証プロセス |
| 標的型攻撃メール訓練 | 実際の標的型攻撃を模したメールを従業員に送付し,不審メールへの対応行動を評価・教育する訓練手法 |
| インシデント対応 | 検知・分析・封じ込め・根絶・復旧という一連のプロセスでセキュリティインシデントに対処する活動 |
まとめ
- 午前I視点: 座学と実践演習は補完関係にあり,継続的な教育と実機を用いた演習の組み合わせが人材育成に有効という基本方針を理解する
- 午前II視点: サイバーレンジの定義(本番から隔離された模擬環境)とレッドチーム・ブルーチーム演習の役割分担を正確に区別できるようにする
- 午後視点: 演習環境を分離する理由や,演習結果(検知遅延等)をAARで分析し具体的な体制改善につなげるPDCAサイクルを説明できる力を養う