午前I問題

組織における情報セキュリティに関する役割と責任に関する記述のうち,適切なものはどれか。

ア)CISO(最高情報セキュリティ責任者)は,情報システム部門の技術的な運用作業を直接担当する現場責任者としての役割が中心である イ)CISOは,経営層の一員として情報セキュリティ戦略の策定や経営リスクとしてのセキュリティリスクの管理に責任を持つ ウ)情報セキュリティは情報システム部門のみの責任であり,経営層が関与する必要はない エ)内部監査部門は,情報セキュリティ対策の実装や運用を担当する部門であり,監査対象部門から独立している必要はない

午前I の解答・解説を見る

正解: イ

解説:

  • ア)不正解。CISOは経営層の一員として戦略・方針・投資判断に責任を持つマネジメント職であり,現場の技術的運用作業を直接担当する立場ではない。実務は情報システム部門やSOC等が担う。
  • イ)正解。CISOは経営リスクの一つとして情報セキュリティリスクを捉え,経営戦略と整合したセキュリティ戦略の策定・予算配分・経営層への報告に責任を持つ役割である。
  • ウ)不正解。情報セキュリティは全社的なリスクマネジメントの一部であり,経営層(特にCISOや取締役会)の関与・監督が不可欠というのが近年の一般的な考え方。
  • エ)不正解。内部監査部門は監査対象となる業務やセキュリティ対策の実装・運用から独立していることが原則(三線防御モデルの第三線)であり,「独立している必要はない」は誤り。

午前II問題

SOC(Security Operation Center)における役割分担に関する記述のうち,最も適切なものはどれか。

ア)SOCアナリストのレベル分けにおいて,一次対応(トリアージ)を担当するのは一般的に最も経験豊富な上級アナリストである イ)SOCアナリスト(Tier1)はアラートの一次分析とトリアージを行い,重大と判断した事案をTier2以上にエスカレーションするのが一般的な役割分担である ウ)CSIRT(Computer Security Incident Response Team)はSOCの下位組織として,日常的なログ監視業務のみを担当する エ)脅威インテリジェンスアナリストは,マルウェア解析やフォレンジック調査の技術的作業を専門とし,脅威動向の分析は行わない

午前II の解答・解説を見る

正解: イ

解説:

  • ア)不正解。一般的なSOC階層モデルでは,Tier1(一次対応・トリアージ)は比較的経験の浅いアナリストが担当し,Tier2・Tier3(詳細分析・脅威ハンティング)に上級アナリストが配置される。「一次対応は最も経験豊富」は逆。
  • イ)正解。典型的なSOC階層モデルでは,Tier1がアラートの一次分析・トリアージを行い,誤検知の除外や重大度判断を行った上で,深刻な事案をTier2(詳細分析)・Tier3(脅威ハンティング・高度対応)にエスカレーションする。
  • ウ)不正解。CSIRTはインシデント対応の司令塔的役割を担う組織であり,SOCとは異なる機能(対外調整,経営報告,フォレンジック指揮等)を持つ。SOCの下位組織ではなく,連携する独立した機能として位置づけられることが多い。
  • エ)不正解。脅威インテリジェンスアナリストは,マルウェア解析等の技術的作業に加え,攻撃者グループの動向・TTP(戦術・技術・手順)分析など脅威動向の分析も主要業務とする。「脅威動向の分析は行わない」は誤り。

午後問題

W社は従業員2,000名のIT企業であり,これまで情報システム部門の一部が兼任でセキュリティ対応を行ってきたが,インシデント件数の増加を受けて専任のセキュリティ体制を構築することになった。人事担当と情報システム部門長は,以下の体制案を検討している。

  • CISO:経営層として全社セキュリティ戦略を統括する役職を新設し,執行役員クラスを任命する
  • SOC:24時間監視体制を構築し,Tier1(一次監視・トリアージ)3名,Tier2(詳細分析)2名を配置する
  • CSIRT:重大インシデント発生時に部門横断で招集される体制とし,兼任メンバーで構成する
  • 人材育成:SOCアナリストのキャリアパスとして,Tier1経験者がTier2,将来的にはCSIRTや脅威インテリジェンス専任職へステップアップできる育成計画を用意する

人事担当のDさんは,「Tier1担当者の離職率が業界的に高い」という課題を認識しており,定着率向上のための施策を検討したいと考えている。

設問1

CISOを情報システム部門長ではなく,経営層(執行役員クラス)として新設することの利点を,意思決定の観点から50字以内で述べよ。

設問1の解答・解説を見る

正解例: 経営リスクとしてセキュリティ投資の意思決定を経営会議で迅速に行え,事業戦略とセキュリティ戦略を整合させやすくなる(54字→短縮例:セキュリティリスクを経営リスクとして扱い,投資判断を経営レベルで迅速に行えるため(41字))

解説・採点基準(計15点):

採点項目キーワード配点
経営リスクとしての位置づけ「経営リスク」「経営会議・経営レベル」への言及6点
意思決定の迅速性・整合性「投資判断」「事業戦略との整合」等6点
情報システム部門長との対比部門長では持ち得ない権限・視座への言及(加点)3点

CISOを経営層に位置づける最大の意義は,セキュリティを「情報システム部門の技術課題」ではなく「経営が判断すべきリスク」として扱える点にある。情報システム部門長では持ち得ない予算執行権限や全社横断的な意思決定権を持つことで,迅速かつ事業戦略と整合したセキュリティ投資判断が可能になる。

設問2

Tier1担当者の離職率が高いという課題に対し,人材育成の観点から採るべき施策を,「キャリアパス」という語を用いて60字以内で述べよ。

設問2の解答・解説を見る

正解例: Tier1からTier2・CSIRT・脅威インテリジェンス専任職へと進むキャリアパスを明確に提示し,スキル向上への意欲と定着率を高める(59字)

解説・採点基準(計15点):

採点項目キーワード配点
キャリアパスの明示「キャリアパス」を用いた具体的な昇格・専門化の道筋の記述6点
定着率・モチベーションへの効果「定着率向上」「意欲・モチベーション」等への言及6点
具体性Tier2やCSIRT,脅威インテリジェンス等,本文の役割への言及(加点)3点

Tier1業務はアラート対応の反復作業が多く,成長実感を得にくいことが離職率の高さの一因とされる。Tier2・CSIRT・脅威インテリジェンス専任職といった上位職種への明確なキャリアパスを提示し,スキル習得の機会(資格取得支援・OJT等)を用意することで,モチベーション向上と定着率改善が期待できる。

重要キーワード

用語説明
セキュリティ人材育成・キャリアパスCISO・SOCアナリスト・CSIRTメンバー等,組織内のセキュリティ人材の役割分担と育成・キャリア形成の仕組み
CISOChief Information Security Officer。経営層としてセキュリティ戦略・投資・リスク管理を統括する最高責任者
SOC(Security Operation Center)セキュリティイベントの監視・分析・一次対応を専門に行う組織。Tier1〜Tier3の階層モデルで運用されることが多い
CSIRTComputer Security Incident Response Team。インシデント対応の司令塔として部門横断的に活動するチーム
三線防御モデル現場(第一線)・リスク管理部門(第二線)・内部監査(第三線)の3層でリスクを統制するガバナンスモデル
脅威インテリジェンス攻撃者の動向・手口(TTP)等の情報を収集・分析し,防御に活用するための専門領域

まとめ

  • 午前I視点: CISOが経営層の一員としてセキュリティリスクを経営リスクとして管理する役割であることと,内部監査の独立性原則を正確に理解する
  • 午前II視点: SOCのTier1〜Tier3の役割分担とエスカレーションの流れ,CSIRT・脅威インテリジェンスアナリストとの機能差を具体的に説明できるようにする
  • 午後視点: CISOを経営層に位置づける意義や,Tier1の定着率向上のためのキャリアパス設計など,組織的な人材マネジメント施策を記述できる力を養う