アカウント管理と最小権限の原則・特権IDの統制
組織内部の不正アクセスや外部からの侵入拡大を防ぐための最も基礎的かつ強力な統制が、「アカウント管理と最小権限の原則・特権IDの統制」です。
2024年問13や2022年問55でも問われたように、「異動・退職した社員のアカウントが放置されている」「管理者権限(Administrator/root)を複数人で使い回している」という状態は、内部不正やランサムウェアの標的となる最大のセキュリティホールです。
本記事では、アカウントライフサイクル管理、職務分掌(申請と承認の分離)、特権IDの一時貸出・操作ログ突合監査の実務ルールを徹底解説します。
1. 最小権限の原則(Principle of Least Privilege)
情報セキュリティにおける基本原則であり、「すべてのユーザーやプログラムには、正当な業務を遂行するために必要最小限の権限のみを付与する」という考え方です。
一般業務での特権ID利用禁止:日常のメール送受信や文書作成を管理者アカウント(Administratorやroot)で行ってはならない。マルウェア感染時にOS全体を掌握されるリスクを防ぐため、通常業務は一般ユーザー権限で行う。
部署・役職に応じたアクセス制御:人事情報は人事部員のみ、財務会計データは経理部員のみ閲覧可能とし、他部署の従業員にはアクセス権を与えない(Need-to-Knowの原則)。
2. 特権ID(Privileged ID)の厳格な運用管理モデル
データベースの全権やOSのシステム設定を変更できる特権IDは、最も厳格な統制が求められます。
統制項目 | 脆弱な運用(不適切) | あるべき安全な運用(JIS Q 27001準拠) |
|---|---|---|
アカウント共有 | 情報システム部の全員が同じ管理者パスワードを使い回す | 個人に紐付く個別IDを使用するか、特権ID管理ツールでワンタイムパスワードを発行 |
申請・承認フロー | 口頭で「ちょっと使う」と申し出て利用する | 作業目的・作業日時・作業対象を明記した事前申請書を提出し、管理責任者が承認 |
貸出と返却 | パスワードが常に固定で全員が知っている | 作業時のみ一時的にパスワードを貸し出し、作業終了後にパスワードを自動変更(リセット) |
事後監査・ログ突合 | 作業ログは保存されているが見直さない | 申請された作業日時・内容と、システムが出力した操作ログ(Syslog/監査ログ)を第三者が突合点検する |
3. アカウントライフサイクルの管理(入社・異動・休職・退職)
【アカウント棚卸しの実務フロー】
1. 人事イベントとの即時連携:
・入社時:申請に基づき必要最小限のロール(権限グループ)を付与。
・異動時:旧部署のアクセス権を即座に剥奪し、新部署の権限のみを付与。
・休職時:休職期間中はアカウントを一時停止(ロック)。
・退職時:退職日当日の退社時刻をもってアカウントを完全無効化(停止・削除)。
2. 定期的な全社アカウント棚卸し(年1〜2回):
在籍社員名簿と各システムの有効アカウント一覧を突合し、退職者や不明な幽霊アカウント(ゾンビID)を洗い出して削除。4. 科目B形式オリジナル実戦シナリオ演習
演習1:特権IDの申請承認とログ突合手順
〔背景・企業概要〕A社は従業員200名のネット通販企業である。顧客データベースの保守作業を行うため、情報システム部のBさんは特権管理者ID(DB-Admin)を使用する必要がある。
〔A社の特権ID管理規程(抜粋)〕・特権IDの日常的な利用および複数人での共有を禁止する。・特権IDを使用する場合は、作業日時・作業内容・理由を記載した申請書を情報システム部長に提出し、事前承認を得なければならない。・作業終了後は速やかに特権ID管理システムに返却し、部長は週次で「特権ID利用申請書」と「データベースのアクセスログ」を突合点検しなければならない。
〔設問〕内部監査において「特権IDの運用統制が最も有効に機能している」と評価されるエビデンス(証拠資料)として、最も適切なものはどれか。
ア:Bさんが「昨日は問題なく保守作業を終えました」と部長に口頭で報告したメモ。
イ:部長の事前承認印がある特権ID利用申請書と、その申請日時にのみDB-Adminによるログイン・操作が記録され、申請外の不審なコマンド実行がないことを部長が点検・押印した週次突合ログ点検表。
ウ:特権IDのパスワードを誰でも見られるよう、情報システム部のホワイトボードに大きく書いた写真。
エ:アクセスログの容量がいっぱいになったため、定期的にログファイルを自動完全消去しているスクリプトの設定画面。
【正解】:イ
【正解の理由】:特権ID管理の肝は「事前申請・承認」と「事後の操作ログとの客観的な突合監査」です。申請された時間帯に申請された操作のみが行われたことを裏付ける点検表が最も強力な監査エビデンスとなります。
【誤答解説】:アは口頭報告であり客観的証拠がない。ウは重大なパスワード漏えい。エは証拠隠滅につながる不適切設定です。
演習2:人事異動に伴うアクセス権の棚卸し
〔背景・企業概要〕C社では、人事部で給与計算を担当していたDさんが、4月1日付で営業部に異動した。
〔事象〕5月中旬、Dさんが営業部のPCから人事給与システムにアクセスし、全社員の昇給データを閲覧・ダウンロードできる状態のままであったことが発覚した。
〔設問〕C社のセキュリティリーダーが講ずべき是正・再発防止策として、最も適切なものはどれか。
ア:Dさんに「他人の給料は見ないように」と注意するだけで、アクセス権はそのままにしておく。
イ:直ちにDさんの人事給与システムに対するアクセス権限を剥奪するとともに、人事異動の発令と連動して旧部署のアクセス権を自動/即時削除する運用プロセスを確立し、全社的なアカウント棚卸しを実施する。
ウ:Dさんを即刻人事部に戻し、営業部の業務をやめさせる。
エ:全社員の給与データを社内ポータルに公開して、誰でも見られるようにする。
【正解】:イ
【正解の理由】:異動前の権限が残存していることは典型的なアクセス制御の欠陥(最小権限の原則違反)です。即座の権限剥奪と、人事異動プロセスとの連動、全社棚卸しが根本的再発防止策です。
【誤答解説】:アは形骸化の極み。ウは人事配置の本末転倒。エは機密性の全面崩壊です。
5. まとめと重要チェックリスト
最小権限の原則:業務に必要な最低限の権限のみ付与。日常作業でroot/Adminを使わない。
特権ID管理:事前申請・承認、一時貸出、事後の操作ログ突合点検。
ライフサイクル:退職時即日停止、異動時旧権限剥奪、年次全社棚卸し。
次におすすめの学習
編集・検証について
編集・検証:IT資格ラボ編集部
IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。
編集方針・情報源・訂正方針を見る