セキュリティの基本原則・論理アクセス統制と物理・ネットワークセキュリティ
章構成を新カリキュラムに刷新しました。旧構成との対応は移行ガイドをご覧ください。
ストーリー(冒頭プレビュー)
🦉 Episode 6: その権限、使いますか
登場: 🦉 カイロウ(新人)/💼 先輩(IT監査部門)/🏢 江藤さん(クライアントの総務担当)
権限一覧を見ながら
訪問先は、通販商品を保管・出荷する倉庫を運営する会社だった。先輩と一緒に会議室に通され、システムのアカウント一覧を画面で見せてもらっている。倉庫の出荷作業は、日によって10人以上のアルバイトが入れ替わりで担当しているという。
先輩が画面をスクロールしながら尋ねた。
💼「この一覧、権限の欄が40項目近くありますね。皆さん同じ設定なんですか」
🏢「はい、新しく入った方には、前任の方と同じものをそのまま渡しています」
🦉「先輩、この欄、アルバイトの方の一覧なのに、権限にずいぶんチェックが付いていますね」
江藤さんが画面をのぞきこんだ。
🏢「ああ、出荷ラベルの印刷を担当している方ですね。権限は、他の正社員の方と同じものをそのまま渡しています」
一覧には「出荷ラベル印刷」だけでなく、「在庫マスタ編集」「顧客情報照会」「売上データダウンロード」といった項目にもチェックが入っていた。
🦉「顧客情報照会にもチェックが入っていますね。ラベルの印刷とは関係なさそうですけど」
🏢「言われてみると、この方が顧客情報の画面を開いているところは見たことがないですね」
🦉「印刷しかしないなら、それ以外の権限は使わないはずですよね。使わないなら、付いていても害はないんじゃないですか」
江藤さんもうなずいた。
🏢「私もそう思っていました。困ったことは今のところ起きていませんし」
先輩の一言
先輩は一覧のチェック欄を指でなぞりながら言った。
💼「使うかどうかじゃなくて、必要かどうかで決めるものなんだよ」
🦉「使わなければ問題ない、というわけではないんですか」
💼「うん。もしパスワードが誰かに知られたら、その人の権限が全部使われてしまう。出荷ラベルしか印刷しない人のIDから、売上や顧客の情報まで触れてしまうことになる」
江藤さんが少し驚いた顔をした。
🏢「今まで、権限を絞るという発想がなかったです。人を増やすたびに、前の人と同じ設定をコピーしていて、それが積み重なっていました」
江藤さんは入社時に使う手順書を取り出した。「アカウント作成」の欄には「前任者の設定をコピーする」とだけ書かれていて、権限を一つずつ選ぶ項目自体がなかった。
🦉「手順書のほうにも、権限を絞る欄がそもそもないんですね」
カイロウは一覧の中の、チェックが並んだ列をもう一度見た。仕事の中身とチェックの数が、まったく釣り合っていない。フクロウの視力でも、40近い項目を一つずつ見比べるのは骨が折れそうだった。
次に知りたいこと
インプット(冒頭プレビュー)
この章の試験での位置づけ
| 項目 | 内容 |
|---|---|
| 所属エリア | Area II ---セキュリティ、機密性、およびプライバシー |
| Blueprint参照 | Area II-B(セキュリティ) |
| エリア出題比率 | 35%〜45%(Area IIの配点全体) |
⏱ 読了目安: 約113分(インプット教材のみ・個人差があります)。一度に読み切る必要はありません。キリのよいセクションで区切って進めてください。
Area IIの中心にあたる「セキュリティ」領域の前半を扱う。CIAトライアドという抽象的な考え方から、アクセス統制・物理統制・ネットワーク統制という具体的な統制まで、段階的に押さえていく。
前提知識 --- この章に入る前に、分かっているとラクなこと
| 前提知識 | なぜ必要か |
|---|---|
| ITインフラの基本構成(サーバー・クライアント・ネットワークの関係) | 統制が「何を」守っているかを具体的にイメージできないと、各統制の意味が掴みにくいため |
| リスクの基本的な考え方(脅威・脆弱性・影響という3要素の組み合わせ) | なぜ1つの統制だけに頼らず複数の統制を重ねるのか(多層防御)を理解する前提になるため |
| 一般的な内部統制の分類(予防的・発見的・是正的) | 本章で扱う物理的統制も、この3分類に沿って整理して理解した方が定着しやすいため |
| ネットワークの基礎用語(通信の送受信、境界という概念) | ファイアウォールやVPNの制御対象を理解する前提になるため |
1. なぜこの論点が必要か(Why)
【ISC Part 2:セキュリティ、機密性、プライバシーの全体像】
II-A 規制・基準・フレームワークの理解
│
▼
II-B セキュリティの原則と統制 ← 今ここ(本章:基本原則・アクセス統制・物理/ネットワーク境界)
│
▼
II-C 機密性とプライバシーの保護
│
▼
II-D インシデント対応
決算数値がどれほど正確に計算されていても、その数値を生成した情報システムに誰でも自由に入り込めるとしたら、その数値を信頼する根拠はどこにもない。システム監査という仕事の多くは、最終的にこの一点、「このシステムに正当な人だけが正当な範囲で触れられる状態になっているか」を確かめることに帰着する。本章はその出発点であり、後続の章で扱う機密性・プライバシー・インシデント対応も、すべて本章の統制が機能していることを前提に組み立てられている。
扱う範囲は大きく3段階に分かれる。まず、何を守るのかという目的(CIAトライアド)と、どう守るのかという基本思想(多層防御)を押さえる。次に、ソフトウェア的な統制である論理アクセス統制(誰が・何に・どこまで触れられるか)に進む。最後に、建物や機器そのものを守る物理的・環境的統制と、ネットワークの出入口を守る境界防御(ファイアウォール・IDS/IPS・SIEM・VPN)を扱う。範囲は広いが、一貫して問われているのは一つの問いである。「正当な利用者だけが、正当な範囲で、システムに触れられる状態を、どう設計し、どう証明するか」。
続きとアウトプット演習・整理ノートはISC教材(購入者限定)でご覧いただけます。