人的セキュリティ対策・教育・内部不正防止|情報セキュリティマネジメント試験 科目A・B サンプル問題 科目A 問2
退職する従業員による不正を防ぐための対策のうち,IPA“組織における内部不正防止ガイドライン(第5版)”に照らして,適切なものはどれか。
- 在職中に知り得た重要情報を退職後に公開しないように,退職予定者に提出させる秘密保持誓約書には,秘密保持の対象を明示せず,重要情報を客観的に特定できないようにしておく。
- 退職後,同業他社に転職して重要情報を漏らすということがないように,職業選択の自由を行使しないことを明記した上で,具体的な範囲を設定しない包括的な競業避止義務契約を入社時に締結する。
- 退職者による重要情報の持出しなどの不正行為を調査できるように,従業員に付与した利用者IDや権限は退職後も有効にしておく。
- ✓ これが正解退職間際に重要情報の不正な持出しが行われやすいので,退職予定者に対する重要情報へのアクセスや媒体の持出しの監視を強化する。
解説
退職間際は持出しが起きやすいので監視を強めます。
内部不正を防ぐためのガイドラインは、雇用終了前の一定期間からパソコンなどを管理部門の管理下に置き、そのなかで監視を強めることを勧めています。退職が決まってから最終出社までの間は、本人にとって失うものが少ない時期になります。だからこの期間だけ監視を強くする。設問の正解はこの考え方です。ほかの三つは、いずれもガイドラインが求めていることの逆を述べています。なおこの問題は、設問がどの版のガイドラインを名指しするかが年度によって違います。細かい対策の並びを覚えるのではなく、退職間際に監視を強めるという考え方のほうを押さえてください。
ほかの選択肢はなぜ違うのか
- 秘密保持誓約書は、守るべき重要情報を客観的に特定できるように書く必要があるとされています。対象をぼかすと、何を守る約束なのかが定まらず、かえって効き目を失います。
- 競業避止義務を書くときは、職業選択の自由を侵さないよう範囲を適切に設定することが必要とされています。自由を行使しないと約束させる包括的な契約は、これに反します。
- 退職や異動で不要になった利用者IDとアクセス権は、ただちに削除しなければならないとされています。調査のために残しておくという発想は、この求めと正反対です。
この問題に関係する言葉
- 内部不正中にいる人が、与えられた権限を使って情報を持ち出したり書き換えたりすること。外からの攻撃より気づきにくいのが難点です。
- 競業避止義務退職後に同業他社で働くことを一定の範囲で控えさせる取り決め。職業選択の自由があるため、期間や範囲に合理的な限度が要ります。
- 秘密保持誓約書在職中に知った情報を漏らさないと約束させる書面のこと。対象をあいまいにしたまま結ぶと実効性が乏しく、明示する必要があります。
出典:情報セキュリティマネジメント試験 科目A・B サンプル問題 科目A 問2
同じ単元をまとめて解くなら人的セキュリティ対策・教育・内部不正防止へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)