午前I問題

組織の能力・プロセスの成熟度を段階的に評価するモデルであるCMMI(Capability Maturity Model Integration)に関する記述のうち,適切なものはどれか。

ア)CMMIの成熟度レベルは,レベル1(最適化)からレベル5(初期)まで数字が大きいほど未成熟であることを示す イ)CMMIでは,プロセスが定義され文書化されているが,組織全体で標準化されていない状態を「レベル2:管理された」と位置付けることが多い ウ)CMMIの成熟度レベルは1度評価を取得すれば永続的に有効であり,再評価は不要である エ)CMMIは元来ソフトウェア開発プロセスの改善を目的として策定されたが,セキュリティを含む様々な領域の成熟度評価に応用されている

午前I の解答・解説を見る

正解: エ

解説:

  • ア)不正解。CMMIの成熟度レベルは数字が大きいほど成熟していることを示す。レベル1が「初期(Initial)」で最も未成熟,レベル5が「最適化(Optimizing)」で最も成熟した状態である。記述は逆になっている。
  • イ)不正解。一般的なCMMIの段階では,レベル2は「管理された(Managed)」でプロジェクト単位での計画・実行がなされている状態,レベル3が「定義された(Defined)」で組織標準プロセスとして文書化・標準化されている状態である。「定義されているが標準化されていない」はレベル3の説明として不正確であり,レベル2寄りの特徴である。
  • ウ)不正解。成熟度モデルは組織の状態を継続的に測定・改善するための枠組みであり,プロセスや体制の変化に応じて定期的な再評価が必要である。
  • エ)正解。CMMIはSEI(Software Engineering Institute)によりソフトウェア開発プロセス改善のために開発されたが,現在ではセキュリティ成熟度モデル(例:C2M2)など様々な分野に応用されている。

午前II問題

NIST Cybersecurity Framework(NIST CSF)に関する記述のうち,適切なものはどれか。

ア)NIST CSF 2.0のコア機能は「識別(Identify)」「防御(Protect)」「検知(Detect)」「対応(Respond)」「復旧(Recover)」の5つのみで構成され,統治(Govern)は含まれない イ)NIST CSFのTier(実装ティア)は,組織のセキュリティ対策が法的要件を満たしているかどうかの適合性評価(合否判定)である ウ)NIST CSFのProfile(プロファイル)は,組織が現状(Current Profile)と目指す姿(Target Profile)を比較し,ギャップ分析に活用できる エ)NIST CSFは米国連邦政府機関のみが利用対象であり,民間企業や他国の組織が参照することは想定されていない

午前II の解答・解説を見る

正解: ウ

解説:

  • ア)不正解。2024年公表のNIST CSF 2.0では,新たに「統治(Govern)」機能が中核機能として追加され,「識別・防御・検知・対応・復旧」の5機能と合わせて計6機能で構成される。統治はリスクマネジメント戦略やガバナンス体制を扱う機能である。
  • イ)不正解。Tier(実装ティア)はTier 1(部分的)からTier 4(適応的)までの4段階で,サイバーセキュリティリスク管理の厳格さ・体系化の度合いを示す指標であり,法令適合性の合否判定ではない。
  • ウ)正解。Profileは特定の機能・カテゴリ・サブカテゴリについて組織の現状(Current Profile)と達成したい目標水準(Target Profile)を明文化するもので,両者を比較することでギャップ分析と改善優先順位付けに活用される。
  • エ)不正解。NIST CSFは米国連邦政府向けに策定されたNIST SP 800-53等とは異なり,重要インフラ事業者を含む民間企業や国際的な組織が任意に参照できる汎用的なフレームワークとして設計されており,日本を含む世界各国の組織で広く採用されている。

午後問題

U社は情報サービス業であり,取引先からのセキュリティ体制に関する問い合わせが増加したことを受け,NIST CSFを用いた自社のセキュリティ成熟度評価を実施した。評価結果(一部)は以下のとおりであった。

機能現状(Current Profile)目標(Target Profile)
統治(Govern)セキュリティ方針は存在するが経営層の関与が限定的経営層がリスク許容度を定期的に見直し方針に反映
識別(Identify)主要システムの資産台帳は存在するが更新頻度が不定期資産台帳を四半期ごとに自動棚卸しし最新化
検知(Detect)一部サーバのみログ監視を実施全社の重要システムでログ監視・異常検知を実施
対応(Respond)インシデント対応手順書が未整備対応手順書を整備し年1回訓練を実施

セキュリティ担当のDさんは,この評価結果をもとに改善計画(ロードマップ)を経営会議に提案することになった。

設問1

上表のギャップのうち,他の3項目の改善効果を大きく左右する,最優先で着手すべきものを1つ選び,その理由を50字以内で述べよ。

設問1の解答・解説を見る

正解例: 統治(Govern)。経営層の関与とリスク許容度の明確化が,識別・検知・対応の投資判断や予算確保の基盤となるため(49字)

解説: NIST CSF 2.0で新設された統治機能は,リスクマネジメント戦略や組織体制,経営層のコミットメントを扱う機能であり,他の5機能(識別・防御・検知・対応・復旧)の実行を支える土台となる。経営層の関与が不十分なままでは,資産管理の徹底やログ監視体制の拡充に必要な予算・人員の確保が進まず,他項目の改善が形骸化するおそれがある。そのため統治から着手することが合理的である。

採点基準(計10点): 「統治(Govern)」の選択(3点)。理由説明(7点)—「他機能の基盤となる」「予算・体制確保に影響する」等の趣旨を含むこと。他の機能を選んでも,合理的な理由(例:検知がないと対応も機能しない等)が明確に説明されていれば部分点を与える。

設問2

Dさんは改善計画の進捗を継続的に管理するため,NIST CSFのTier(実装ティア)の考え方を導入したいと考えている。Tierを用いることで得られるメリットを40字以内で述べよ。

設問2の解答・解説を見る

正解例: 組織全体のリスク管理の体系化・適応度合いを段階的な指標で可視化し,経年的な改善状況を比較できる(46字目安,趣旨可)

解説: Tierはリスクマネジメントプロセスの厳格さや情報共有の度合いなどを段階的(部分的〜適応的)に評価する指標であり,単発の評価にとどまらず定点観測することで,改善計画の進捗や効果を経年比較できる点が実務上のメリットである。合否判定ではなく,あくまで組織の対応レベルを俯瞰するための相対的な指標である点も重要な理解ポイントである。

採点基準(計8点): 「段階的に可視化できる」「経年比較・進捗管理に使える」等の趣旨(8点)。「合否判定に使える」等の誤った理解を含む記述は減点。

重要キーワード

用語説明
CMMICapability Maturity Model Integration。組織のプロセス成熟度をレベル1(初期)〜レベル5(最適化)の5段階で評価するモデル
NIST CSF米国NISTが策定したサイバーセキュリティリスク管理の枠組み。2.0では統治・識別・防御・検知・対応・復旧の6機能で構成
統治(Govern)NIST CSF 2.0で新設された機能。リスクマネジメント戦略・組織体制・経営層の関与を扱う
Profile(プロファイル)現状(Current)と目標(Target)のセキュリティ対応状況を明文化し,ギャップ分析に用いる仕組み
Tier(実装ティア)リスク管理プロセスの厳格さ・適応度合いを4段階で示す指標。合否判定ではなく相対的な成熟度の目安
ギャップ分析現状と目標との差分を明確化し,改善の優先順位付けに活用する分析手法

まとめ

  • 午前I視点: CMMIの成熟度レベルの方向性(数字が大きいほど成熟)と各レベルの位置付け,および応用分野の広がりを正確に理解する
  • 午前II視点: NIST CSF 2.0で追加された統治機能の役割と,Tier・Profileという2つの評価軸の違い(段階的指標 vs 現状/目標の比較)を区別する
  • 午後視点: 成熟度評価のギャップから改善の優先順位を論理的に説明し,Tierを用いた継続的なモニタリングの意義を実務的に説明できるようにする