目安時間: 約150分 読了目安: 16分

この章で学ぶこと

これまでの7章は「知識」(科目A相当)でしたが、この章は「技能」(科目B相当)を扱います。用語を知っているかではなく、部門の情報セキュリティ管理担当者として何ができるかを問う実務シナリオ形式です。架空の製造業「サンプルテック株式会社」の情報システム部門に配属された担当者という設定で、12の実務場面を順に体験しながら、これまでの章で学んだ知識をどう使うかを確認していきます。

大項目I: 情報セキュリティマネジメントの計画

配属直後の担当者がまず取り組むのは、「何を」「どれだけ」守るかを決める計画づくりです。

1. 情報資産管理の計画

部門に配属されたら、まずPCやサーバだけでなく、紙の契約書・顧客名簿・設計図面まで含めて情報資産を洗い出します。第1章で学んだ機密性・完全性・可用性の3つの側面から重要度を明確化し、管理責任者や利用の許容範囲を決めたうえで情報資産台帳を作成します。すべての情報資産を同列に扱うのではなく、重要度に応じてメリハリをつけて管理計画を立てることがポイントです。

2. 情報セキュリティリスクアセスメント及びリスク対応

洗い出した情報資産に対して、第2章で学んだリスクの特定・分析・評価のプロセスを実際に適用します。評価結果をもとに、回避・移転・保有などのリスク対応策を検討し、実施項目・責任者・期限を明記したリスク対応計画としてまとめます。

3. 情報資産に関する情報セキュリティ要求事項の提示

評価したリスクをもとに、入退室管理などの物理的管理策、アクセス制御などの技術的管理策・組織的管理策を、情報システム部門と連携しながら具体的な要求事項として取りまとめます。第3章で学んだ対策の中から、部門の実情に合ったものを選ぶ場面です。

4. 情報セキュリティを継続的に確保するための情報セキュリティ要求事項の提示

地震や大規模障害など、通常の運用が困難になる事態に備え、第2章で学んだ事業継続計画(BCP)に情報セキュリティの観点(バックアップの保管場所、緊急連絡体制など)が過不足なく盛り込まれているかを確認し、不足があれば改善を提案します。

深掘り: BCP・BCMとは?

大項目II: 情報セキュリティマネジメントの運用・継続的改善

計画ができたら、日々の運用と、問題が起きたときの対応、そして継続的な改善のフェーズに移ります。

5. 情報資産の管理

情報資産台帳は作って終わりではありません。人事異動や機器の入れ替えのたびに、管理者変更構成変更を反映し続ける必要があります。可搬媒体(USBメモリなど)の持込み・持出しの管理、利用状況の記録も日常業務として欠かせません。

6. 部門の情報システム利用時の情報セキュリティの確保

ここが実務で最も出番の多い場面です。特にマルウェアからの保護は毎回のように問われる最重要テーマなので、他の小項目より厚めに扱います。

部門メンバーのPCがランサムウェアに感染していないかを日常的に確認するには、まず第3章で学んだ3-2-1ルールによるバックアップが実施されているかを点検します。バックアップさえあれば、たとえ感染しても身代金を払わずにデータを復元できる可能性が高まるからです。あわせて、ログ取得及び監視で不審な挙動を早期に発見できる体制を整え、OSやソフトの脆弱性管理(セキュリティパッチの適用)を怠らないようにします。担当職務の変更や退職に伴って利用者アクセスの管理(アクセス権の棚卸し)を定期的に行うことも、内部不正の防止につながります。最後に、これらが情報セキュリティ諸規程どおりに実施されているかを運用状況の点検で確認します。

7. 業務の外部委託における情報セキュリティの確保

外部ベンダーにシステム運用を委託する際は、契約前に委託先の情報セキュリティ体制を調査し、委託先に求める要求事項と現状のかい離を確認します。契約後も定期的に委託先管理を実施し、契約終了時にはデータやアクセス権の回収又は廃棄を確実に行います。「契約したら終わり」ではなく、契約前・契約中・契約終了後の3段階すべてで確認が必要だという点が出題のポイントです。

深掘り: 知的財産権・不正競争防止法・下請法・契約形態とは?

8. 情報セキュリティインシデントの管理

ある日、部門のPCが突然ファイルを開けなくなり、身代金を要求する画面が表示された——というランサムウェア感染を想定したケースで、インシデントハンドリングの一連の流れを確認します。

  • 8-1 発見: 「ファイルが開けない」という異常を情報セキュリティインシデントとして認識し、上位者や関係部署に速やかに連絡する。
  • 8-2 初動処理: 被害の拡大を防ぐため、感染端末をネットワークから切り離すなどの応急対応を行い、状況を記録・報告する。自己判断でログを削除したり、すぐに外部へ公表したりしてはいけない。
  • 8-3 分析及び復旧: 被害範囲を調査し、原因を特定する。ここで知っておきたいのが、身代金を支払う以外の選択肢です。実際に、警察庁関東管区警察局サイバー特別捜査部は米国FBIの協力を得て、ランサムウェア「Phobos/8Base」(世界各国で少なくとも2,000件の被害を確認)に感染したファイルを復号するツールを開発し、日本警察・ユーロポール・米国FBIで有効性を実証したうえで無償公開しています(2025年6月にユーロポールへも提供)。公的機関が復号ツールを提供している場合があることを知っているかどうかが、初動対応の質を大きく左右します。ただし、こうしたツールが誤ってウイルス対策ソフトに検知される事例も報告されており、不明な点があれば都道府県警察のサイバー相談窓口に相談する運用になっています。
  • 8-4 再発防止策の提案・実施: 感染経路(メールの添付ファイル、脆弱性の放置など)を特定し、同様の事故が起きないよう業務手順や規程を見直す。
  • 8-5 証拠の収集: 再発防止や捜査協力のため、あらかじめ定めた手順に従って証拠となる情報を保全する(デジタルフォレンジックス)。

出典: ランサムウェアPhobos/8Baseにより暗号化されたファイルの復号ツールの開発について(警察庁, 2025-07-17)復号ツールの利用について(警察庁)

深掘り: 共通鍵暗号・公開鍵暗号・インシデント対応・BYOD対策とは?

9. 情報セキュリティの意識向上

技術対策だけでは防げないのが人的リスクです。標的型メール訓練などの情報セキュリティの教育・訓練を企画し、部門メンバーからの日常的な相談に答える情報セキュリティに関するアドバイスを行います。内部不正防止ガイドラインに沿って、内部不正による情報漏えいの防止にも目を配ります。

10. コンプライアンスの運用

関連法令・社内規程の順守を徹底するため、年間教育計画に沿った順守指導を行います。監査部門からの指摘事項には誠実に対応し、順守状況の評価と改善を継続的に行います。第6章で学んだシステム監査・コンプライアンス監査への対応も、この技能の一部です。

11. 情報セキュリティマネジメントの継続的改善

運用の中で「ルールが現実的でなく違反者が続出している」といった問題が見つかったら、第2章で学んだPDCAのAct(改善)にあたる対応を行います。問題点を整理・分析し、必要であれば情報セキュリティ諸規程の見直しを実施します。

12. 情報セキュリティに関する動向・事例情報の収集と評価

NISC・JPCERTコーディネーションセンター・IPAなどの公的機関や、セキュリティベンダーから最新の脅威情報を収集し、自組織への影響を評価します。第1章のコラムで紹介した生成AI悪用事件のような実例を日頃から追い続けることこそが、この技能を実践するということです。

AIで学ぶ

ここまでのケーススタディは、ChatGPTやClaudeなどの生成AIに以下のプロンプトを投げかけると、別のシナリオでも練習できます。コピーして使ってみましょう。

あなたは情報セキュリティマネジメント試験の科目B(実務スキル)の出題者です。以下の12の実務項目から1つを選び、架空の中堅企業を舞台にした具体的なケーススタディ(状況設定・発生した問題・とるべき対応の選択肢)を1つ作成してください。最後に、なぜその対応が適切かの解説も付けてください。

情報資産管理の計画、リスクアセスメント及びリスク対応、情報セキュリティ要求事項の提示、情報資産の管理、部門の情報システム利用時の情報セキュリティの確保、業務の外部委託における情報セキュリティの確保、情報セキュリティインシデントの管理、情報セキュリティの意識向上、コンプライアンスの運用、情報セキュリティマネジメントの継続的改善、情報セキュリティに関する動向・事例情報の収集と評価

これまでの章のプロンプトは「用語を説明させる」ものでしたが、この章のプロンプトは「問題そのものを作らせる」ものです。同じ項目でも、AIに架空企業の業種や規模を変えて何度も出題させれば、実質的に無限のケーススタディで練習できます。

章末チェック

最後に、この章で学んだ内容をケーススタディ形式でアウトプットして定着させましょう。全問に答えたら「答え合わせ」を押してください。

問1. 外部委託先とシステム運用の契約を締結した後、情報セキュリティ担当者が行うべきこととして最も適切なものはどれか。

問2. ランサムウェア感染が疑われるインシデントの「分析及び復旧」の段階で、情報セキュリティ担当者が検討すべきこととして最も適切なものはどれか。

問3. 情報セキュリティ運用の中で「非現実的なルールに起因する違反者が続出している」ことが分かった場合、情報セキュリティマネジメントの継続的改善として最も適切な対応はどれか。

問4. 情報セキュリティに関する動向・事例情報の収集先として、シラバスに挙げられている組織の組み合わせはどれか。

この章のまとめ

この章では、情報資産管理の計画からリスク対応、日々の運用、外部委託管理、インシデント対応、そして継続的改善まで、情報セキュリティ管理者の実務を一連の流れとして体験しました。ランサムウェア対応のケースで見たように、知識をどう使うかという視点は、用語を覚えるだけでは身につきません。

これで全8章の学習は完了です。お疲れさまでした。コースTOPの「完走したら」で、模擬試験や科目B対策アプリなど次のステップを確認しましょう。