機密性・プライバシーとインシデント対応
章構成を新カリキュラムに刷新しました。旧構成との対応は移行ガイドをご覧ください。
ストーリー(冒頭プレビュー)
🦉 Episode 8: 止めたら終わり、じゃない
登場: 🦉 カイロウ(新人)/💼 先輩(IT監査部門)/🏢 三上さん(クライアントの総務担当)
電車に置き忘れたパソコン
訪問先は、広告制作を手がける会社だった。先月、営業担当の社員が帰りの電車に会社のノートパソコンを置き忘れるということがあったと聞き、詳しい経緯を確認している。総務担当の三上さんは、この面談のために当時のメールとメモを一式用意していた。
三上さんが差し出したメモには、日付と時刻が箇条書きで並んでいた。「20時10分 本人から連絡」「20時25分 遠隔消去を実行」の2行だけで、用紙の下半分はそのまま空欄になっている。
🏢「気づいてすぐ、情報システムの担当が遠隔で中身を消去しました」
🦉「気づいてから、パソコンが戻ってくるまで、どのくらいかかったんですか」
🏢「気づいたのはその日の夜で、交番から連絡があったのは翌朝でした。パソコンはその日のうちに、無事に戻ってきています」
🦉「中身も消して、パソコンも戻ってきたなら、もう解決していますね」
🏢「はい、うちではそれで対応完了ということにしています」
🦉「その後、取引先やお客さまから何か問い合わせはありましたか」
🏢「特にはないです。パソコンも無事に戻ってきましたし、社内でももう忘れかけているくらいで」
先輩がメモをめくったが、その先には何も書かれていなかった。
先輩の一言
先輩はそのときの記録を探しながら尋ねた。
💼「そのパソコンに、どんなデータが入っていたか、確認はしましたか」
🏢「そこまでは。消してしまったので、正直よく覚えていなくて」
💼「この方は、ふだんどんな資料を持ち歩いていましたか」
🏢「取引先向けの提案書と、見積もりの控えだったと思います」
🦉「その中に、まだ契約前のお客さまの情報も含まれていたかもしれませんね」
🏢「そう言われると、商談中の会社の名前や見積もりの金額も入っていたはずです」
💼「対応が終わるのは、機械を止めたときじゃないんだよ。何が入っていたかを確認し終えたときなんだ」
🦉「消して安全にした、で終わりじゃないんですね」
💼「うん。取引先の情報が入っていたら、知らせるかどうかも考える必要がある」
三上さんの表情が曇った。
🏢「言われてみれば、何が入っていたか、誰も確認していません。消すことばかり急いで、記録を残す発想がありませんでした」
🦉「フクロウなら、暗闇でも見つけられたかもしれませんね」
カイロウは経緯をまとめたメモを見返した。消去した日時は書いてあっても、中身については何も書かれておらず、その欄だけがやけに広く空いていた。
次に知りたいこと
インプット(冒頭プレビュー)
この章の試験での位置づけ
| 項目 | 内容 |
|---|---|
| 所属エリア | Area II: セキュリティ、機密性、およびプライバシー |
| Blueprint参照 | Group II-C(機密性とプライバシー)+ Group II-D(インシデント対応) |
| エリア出題比率 | 35%〜45%(Area II全体) |
⏱ 読了目安: 約169分(インプット教材のみ・個人差があります)。一度に読み切る必要はありません。キリのよいセクションで区切って進めてください。
Area IIは試験の中でも配点の大きい領域である。本章はそのうち性質の異なる二つのGroupをまとめて扱う。ひとつは「情報そのものを普段どう扱うか」という機密性・プライバシーの話、もうひとつは「その情報が漏れてしまった後にどう動くか」というインシデント対応の話である。
前提知識 --- この章に入る前に、分かっているとラクなこと
| 前提知識 | なぜ必要か |
|---|---|
| 機密性・完全性・可用性(CIA)という情報セキュリティの3要素の基本 | 本章の「機密性統制」は、このうち機密性を掘り下げる内容であるため |
| 一般データ保護規則(GDPR)第6条が定める適法性根拠(同意・契約履行など6類型) | 本章で「同意」を扱う際、それが数ある根拠のひとつに過ぎないという位置づけを前提とするため |
| 脅威・脆弱性・影響というリスク評価の基本語彙 | インシデントの重大度を判定する場面で、この語彙を使って被害を表現するため |
| 暗号化・アクセス制御の大まかな仕組み | 機密性統制やデータマスキングの技術的な土台になるため |
1. なぜこの論点が必要か(Why)
個人データを扱う会社には、実は性質の違う二つの時間が流れている。ひとつは、何も起きていない平常時。もうひとつは、何かが起きてしまった非常時である。平常時の扱いが甘ければそもそも漏れやすくなるし、非常時の動き方が悪ければ、漏れた後の被害と法的責任が雪だるま式に膨らむ。この章では、この二つの時間を続けて学ぶ。
【ISC試験 Area II の全体像】
Area I: 情報システムとデータ管理
│
▼
Area II: セキュリティ、機密性、およびプライバシー(35〜45%)
├── II-A 規制・基準・フレームワーク(前章まで)
├── II-B セキュリティ(前章まで)
├── II-C 機密性とプライバシー ← 今ここ(本章前半)
└── II-D インシデント対応 ← 今ここ(本章後半)
│
▼
Area III: SOC業務に関する考慮事項
前の章までに学んだ規制・フレームワークの全体像や、情報システムのセキュリティ統制の基本を土台にして、本章ではそれを「個人データ」という具体的な対象に絞り込み、さらに「守り切れなかった場合」まで話を進める。次の章では、ここまで学んだ統制や対応の枠組みが、実際の監査・保証業務であるSOC業務の中でどう検証・報告されるかへと視点が移っていく。
2. 機密性とプライバシー(Confidentiality and Privacy)--- 貴重書室の閲覧ルール
続きとアウトプット演習・整理ノートはISC教材(購入者限定)でご覧いただけます。