業務分析と品質管理手法|パレート図・ABC分析・特性要因図・管理図の読み解き方
セキュリティインシデントの分析、障害原因の究明、そして業務プロセスの改善において欠かせない定量的な分析フレームワークが「QC7つ道具(品質管理手法)」です。
情報セキュリティマネジメント試験(SG)では、「パレート図とABC分析による重点管理項目の選定」「特性要因図(フィッシュボーン図)による根本原因の洗い出し」「管理図による異常値の検知」が頻出します。
1. 代表的な品質管理手法(QC7つ道具)の役割一覧
分析手法 | グラフ・図の形状と特徴 | 主な用途・セキュリティでの活用例 |
|---|---|---|
パレート図 | 項目別件数を「棒グラフ」で降順に並べ、累積比率を「折れ線グラフ」で重ね合わせた複合グラフ | インシデント原因や脆弱性のうち、全体の大半(80%)を占める少数の重要原因(20%)を特定する(ABC分析)。 |
特性要因図(魚の骨図) | 結果(特性)に対し、考えられる原因(要因)を「人・技術・環境・手順」などの大骨・中骨・小骨に体系的に展開した図 | 「マルウェア感染が拡大した原因」を組織・人的・技術的観点から多角的にブレインストーミングして洗い出す。 |
散布図 | 2つの変数を縦軸と横軸にとり、データを点でプロットしたグラフ | 「パスワードの長さ」と「解読にかかる時間」など、2者間の相関関係(正・負・無相関)を把握する。 |
管理図 | 中心線(CL)と上方/下方管理限界線(UCL/LCL)を引き、時系列でデータをプロットしたグラフ | サーバの不正ログイン失敗回数やトラフィックが管理限界線を超えた「異常値・外れ値」を早期検知する。 |
ヒストグラム | データの散らばり(分布)を区間ごとの度数(柱)で表した柱状図 | 通信レスポンス時間のばらつきや、社員のテスト得点分布を確認する。 |
2. パレート図とABC分析の完全理解
パレートの法則(80:20の法則)に基づき、全体に対する影響度の大きさに応じて重要度を3つに分類して管理する手法を「ABC分析(重点分析)」と呼びます。
グループ | 累積構成比の範囲 | 管理方針(リソース配分) |
|---|---|---|
Aグループ(最重要項目) | 累積構成比 0% 〜 70〜80% | 全体の重要度の大部分を占めるため、予算や人員を集中的に投じて最優先で対策する。 |
Bグループ(中重要項目) | 累積構成比 70〜80% 〜 90% | 通常の管理基準に従って標準的な対策を維持する。 |
Cグループ(低重要項目) | 累積構成比 90% 〜 100% | 件数は多いが影響度が小さいため、簡易な管理や定期確認にとどめる。 |
3. 科目B形式実戦シナリオ演習
演習1:パレート図を用いたセキュリティインシデントの重点対策選定
〔背景〕精密部品メーカーS社では、過去1年間に社内で報告された情報セキュリティヒヤリハット事案(計200件)を原因別に集計し、パレート図を作成した。
順位 | 発生原因 | 発生件数 | 構成比 | 累積構成比 |
|---|---|---|---|---|
1 | メールの誤送信(宛先間違い・Bcc忘れ) | 90件 | 45.0% | 45.0% |
2 | パスワードのメモ貼り付け・安易な設定 | 50件 | 25.0% | 70.0% |
3 | 離席時のPC画面ロック忘れ | 30件 | 15.0% | 85.0% |
4 | 私物USBメモリの無断接続 | 18件 | 9.0% | 94.0% |
5 | その他軽微な不備 | 12件 | 6.0% | 100.0% |
〔設問〕ABC分析において累積構成比70%以下を「最重点管理項目(Aグループ)」と定義する場合、S社が最優先で集中的な教育とシステム対策を投ずべき原因の組み合わせとして、正しいものはどれか。
ア:「メールの誤送信」および「パスワードのメモ貼り付け・安易な設定」の2項目
イ:「その他軽微な不備」のみ
ウ:発生件数が最も少ない「私物USBメモリの無断接続」のみ
エ:全5項目に対して均等に20%ずつ予算を配分する
【解答と解説】
正解:ア
解説:パレート図とABC分析の目的は、限られたリソース(予算・時間)を最大効果が得られる少数の重要項目へ集中投下することです。累積構成比70%に達しているのは第1位の「メール誤送信(45%)」と第2位の「パスワード管理(25%)」であり、この上位2項目を解決するだけで全インシデントの70%を撲滅できます。したがって、アが完全に正しい実務判断です。
演習2:特性要因図を用いたインシデントの要因分解
〔背景〕T社では、社員がフィッシング詐欺メールに記載されたリンクをクリックし、社内ポータルの認証情報を入力してしまったインシデントが発生した。再発防止チームは「フィッシング被害の発生」を魚の頭(特性)とし、特性要因図を作成して要因を整理した。
〔設問〕特性要因図において「人(作業者)」の要因として分類されるものとして、最も適切なものはどれか。
ア:メールサーバにSPF/DKIM/DMARCが設定されていなかった。
イ:多要素認証(MFA)が導入されておらず、パスワード単体でログイン可能だった。
ウ:社員が「送信元アドレスの不審なドメイン名」を確認する習慣やリテラシーを持っていなかった。
エ:EDRソフトウェアのシグネチャ更新が停止していた。
【解答と解説】
正解:ウ
解説:特性要因図の「4M(Man:人, Machine:機械・設備, Method:方法, Material:材料)」において、社員のスキル不足、教育不足、確認意識の欠如は「人(Man)」の要因に該当します。選択肢ア、イ、エはシステムの技術的設定やセキュリティ機器に関するものであり、「機械・設備(Machine)」または「技術的対策」に分類されます。
4. まとめと試験直前チェックリスト
パレート図:棒グラフ(降順)+折れ線グラフ(累積構成比)。重要項目の絞り込みに使用
ABC分析:上位70〜80%のAグループにリソースを集中投資する手法
特性要因図:魚の骨。結果(特性)に対する原因(要因)を系統的にブレインストーミング
管理図:中心線と上限・下限管理限界線。製造やアクセスの「統計的異常値」を検知
散布図:2要素の相関関係(正の相関、負の相関、無相関)の把握
次におすすめの学習
編集・検証について
編集・検証:IT資格ラボ編集部
IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。
編集方針・情報源・訂正方針を見る