午前I問題

組織における情報セキュリティ文化の醸成に関する記述のうち,適切なものはどれか。

ア)セキュリティ文化とは,情報システム部門が保持する技術的な知識・スキルの総体を指す用語である イ)セキュリティ教育は年1回の集合研修のみで実施すれば,従業員の行動変容に十分な効果がある ウ)セキュリティ文化の醸成には,経営層のコミットメントと日常業務への浸透(習慣化)の両方が必要である エ)罰則を強化し違反者を厳しく処分することが,セキュリティ文化醸成における最も効果的かつ唯一の手段である

午前I の解答・解説を見る

正解: ウ

解説:

  • ア)不正解。セキュリティ文化とは,組織の構成員が共有する価値観・態度・行動規範の集合であり,情報システム部門の技術的知識に限定されるものではなく,全従業員の意識・行動に関わる概念である。
  • イ)不正解。年1回の集合研修のみでは知識の定着や行動変容につながりにくいことが知られており,継続的・反復的な教育(マイクロラーニング,訓練,日常的なリマインド等)を組み合わせることが効果的とされる。
  • ウ)正解。セキュリティ文化の醸成には,経営層が方針を明確に示し自ら模範を示すこと(トップのコミットメント)と,それが日常業務のルーチンに組み込まれ習慣化されることの両輪が必要であるとされる。
  • エ)不正解。過度な罰則偏重は,インシデントの報告を萎縮させ「隠蔽」を招くリスクがある(Just Cultureの考え方に反する)。罰則だけでなく,報告しやすい心理的安全性の確保や,肯定的な動機付けを組み合わせることが重要である。

午前II問題

セキュリティ意識向上施策における行動変容の促進に関する記述のうち,適切なものはどれか。

ア)標的型メール訓練において,開封率(クリック率)のみを効果測定の指標とし,報告率は測定対象に含めるべきではない イ)ナッジ(Nudge)とは,選択の自由を残しつつ望ましい行動を取りやすくする仕掛けのことであり,セキュリティ施策にも応用できる ウ)セキュリティ意識調査(アンケート)の結果,知識スコアが高い従業員は,実際のセキュリティ行動も常に模範的であることが保証される エ)Just Culture(公正な文化)とは,いかなる過失であっても個人の責任を一切問わず,常に組織側の責任とする考え方である

午前II の解答・解説を見る

正解: イ

解説:

  • ア)不正解。標的型メール訓練の効果測定では,クリック率(開封率)だけでなく,不審メールを適切に報告した割合(報告率)も重要な指標である。報告率の向上は,早期検知・対応体制の強化に直結するため,むしろ積極的に測定・評価すべき指標である。
  • イ)正解。ナッジは行動経済学の概念で,強制ではなく環境設計によって望ましい選択を自然に選びやすくする手法である。例えば,パスワード入力画面での強度表示や,添付ファイル付き外部メールへの警告バナー表示などがセキュリティ分野でのナッジの応用例として挙げられる。
  • ウ)不正解。知識(知っていること)と実際の行動(実践すること)には乖離が生じる場合があり,知識スコアが高くても実際の行動が伴わない「知識行動ギャップ」が知られている。アンケート結果のみで行動を保証することはできない。
  • エ)不正解。Just Cultureは,個人の責任を一切問わないという意味ではなく,故意や重大な過失は責任を問う一方,誠実な報告やヒューマンエラーに対しては非難よりも学習・改善を優先する,責任と学習のバランスを取る考え方である。

午後問題

T社は従業員1,200名のサービス業である。人事・セキュリティ部門のEさんは,過去1年間のセキュリティインシデントの多くが従業員の不注意(添付ファイルの誤クリック,USBメモリの紛失等)に起因していることを踏まえ,セキュリティ文化醸成プログラムを企画した。プログラムには以下の施策を含めている。

  • 施策A:四半期ごとの標的型メール訓練(クリック率・報告率を測定)
  • 施策B:不審メールを報告した従業員を称賛する社内掲示(Wall of Fame)
  • 施策C:インシデントを起こした従業員への懲戒処分の基準を厳格化
  • 施策D:経営層による四半期ごとのセキュリティメッセージ発信

導入から半年後,施策Aの結果はクリック率が15%から8%へ改善した一方,報告率はほぼ横ばい(20%前後)だった。また,ヒヤリハット(インシデントに至らなかった軽微な事象)の報告件数が導入前と比較して大きく減少していた。

設問1

ヒヤリハット報告件数の減少という結果について,施策C(懲戒処分の基準厳格化)との関連から考えられる要因を50字以内で述べよ。

設問1の解答・解説を見る

正解例: 懲戒処分の厳格化により,従業員がミスやヒヤリハットの報告を通じて自身が処分対象になることを恐れ,報告を控えるようになったため(59字目安,趣旨可)

解説: 罰則を強化すると,短期的には不正行為の抑止効果が期待できる一方,ヒューマンエラーや軽微な事象についても「報告すれば処分される」という懸念から,従業員が自発的な報告を回避する副作用(アンダーリポーティング)が生じやすい。これはJust Cultureの考え方に反する運用であり,早期の予兆把握を妨げ,結果として重大インシデントの見逃しにつながるリスクがある。

採点基準(計10点): 「懲戒処分への恐れから報告を控える(萎縮効果)」という趣旨(10点)。「Just Cultureに反する」等の関連用語への言及があれば加点要素として扱ってよい。

設問2

Eさんは今後の施策見直しにあたり,(a)施策Aの報告率が改善しなかった点,および(b)施策Cによる報告件数減少の副作用,それぞれについて改善案を1つずつ,合わせて80字以内で提案せよ。

設問2の解答・解説を見る

正解例:

  • (a) 報告率向上策:施策B(称賛掲示)の対象範囲を拡大し,報告した行動そのものを評価する仕組みを強化する(37字)
  • (b) 副作用への対応:懲戒基準を,意図的な違反と誠実なミス・報告とで区別するJust Cultureの原則に基づき見直す(44字)

解説: (a)報告率が低いままクリック率のみ改善している状況は,従業員が不審メールに気づいても報告行動につながっていないことを示す。施策B(称賛掲示)のようなポジティブな動機付けを強化し,報告というアクション自体を評価対象とすることで報告率向上が期待できる。(b)施策Cについては,故意・重大な過失と,誠実な報告やヒューマンエラーとを明確に区別する基準(Just Culture)に改定し,報告することへのインセンティブと処分対象の線引きを両立させる必要がある。

採点基準(計12点): (a)報告率向上のための具体策(称賛・報奨・可視化等)(6点)。(b)Just Cultureに基づく懲戒基準の見直し,または報告と処分を分離する仕組み(6点)。両方の観点に触れていることが必須。

重要キーワード

用語説明
セキュリティ意識向上(Security Awareness)従業員のセキュリティに対する知識・態度・行動を高めるための教育・啓発活動全般
ナッジ(Nudge)強制せず選択の自由を残しつつ,望ましい行動を選びやすくする環境設計の手法
Just Culture(公正な文化)故意・重大な過失は責任を問う一方,誠実な報告やヒューマンエラーは非難せず学習を優先する考え方
知識行動ギャップセキュリティ知識を持っていても,実際の行動には反映されない現象
ヒヤリハット報告インシデントには至らなかったが,一歩間違えば事故につながっていた軽微な事象の報告
アンダーリポーティング懲罰への恐れなどにより,本来報告されるべき事象が過小に報告される現象

まとめ

  • 午前I視点: セキュリティ文化は技術的知識に限定されず,経営層のコミットメントと日常業務への習慣化の両輪で醸成される概念であることを理解する
  • 午前II視点: ナッジやJust Cultureなど行動科学的なアプローチと,クリック率・報告率といった複数指標による効果測定の考え方を区別できるようにする
  • 午後視点: 罰則強化が招く報告の萎縮という副作用を読み解き,報告行動を促すポジティブな施策とJust Cultureに基づく処分基準の見直しを具体的に提案する力を養う