人的セキュリティ対策・教育・内部不正防止|平成28年度 秋期 情報セキュリティマネジメント試験 午前 問11
システム管理者に対する施策のうち,IPA“組織における内部不正防止ガイドライン”に照らして,内部不正防止の観点から適切なものはどれか。
- システム管理者間の会話・情報交換を制限する。
- システム管理者の操作履歴を本人以外が閲覧することを制限する。
- システム管理者の長期休暇取得を制限する。
- ✓ これが正解夜間・休日のシステム管理者の単独作業を制限する。
解説
人目のない時間の単独作業は不正の機会をつくります。
システム管理者は、設定を変え、記録に手を入れ、権限まで動かせる強い立場にあります。こうした強い権限は特権的アクセス権として、とりわけ気をつけて管理する対象です。その人が夜間や休日に一人だけで作業できる状態は、やろうと思えばできてしまう環境そのものになります。内部不正は、機会・動機・正当化の三つがそろったときに起きやすいとされ、このうち組織が手を打ちやすいのが機会です。人の目が届かない時間帯の単独作業を制限し、複数人での実施や事前の承認を求めれば、見られている状態が保たれ、機会を減らせます。残りの三つは、話をさせない、記録を見せない、休ませないというもので、いずれも周りから見えにくくする方向に働きます。
ほかの選択肢はなぜ違うのか
- 管理者どうしが話し合ったり情報をやり取りしたりできなくすると、互いの作業が見えなくなり、一人で抱え込む状態が強まります。周りの目を減らす方向なので、ねらいと逆を向いています。
- 操作の履歴を本人のほかには見せないようにすると、第三者があとから確かめる道が閉ざされます。記録は見て確かめられてこそ抑止にも発見にもつながるため、閲覧を絞るのは望ましくありません。
- 長い休みを取らせずにいると、その人が席を外している間に別の担当者が同じ業務を行う場面が生まれません。ふだん一人の中に閉じている処理が表に出る機会を、自分から手放すことになります。
この問題に関係する言葉
- 内部不正中にいる人が、与えられた権限を使って情報を持ち出したり書き換えたりすること。外からの攻撃より気づきにくいのが難点です。
- 組織における内部不正防止ガイドライン内部不正を防ぐために組織がとるべき対策をまとめた手引き。仕組みだけでなく、働く人の気持ちの面にも触れています。
- 不正のトライアングル機会・動機・正当化の3つがそろったときに不正が起きるという考え方です。動機は事情や重圧、正当化は自分に言い聞かせる理由づけを指します。
- 特権的アクセス権設定の変更や、他人の権限の付け外しまでできる強い権限。持つ人をできるだけ絞ることが、対策の出発点になります。
出題当時の情報です(現在との違い)
設問が参照する内部不正防止ガイドラインは第4版で、現在は第5版です。正解は変わりませんが、対応する対策項目の番号は変わっています。
出典:平成28年度 秋期 情報セキュリティマネジメント試験 午前 問11
同じ単元をまとめて解くなら人的セキュリティ対策・教育・内部不正防止へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)