ガイドSG

組織における内部不正防止とログ監視・モニタリング

公開: 2026-10-03
IPA「組織における内部不正防止ガイドライン」に基づく不正の3要素(動機・機会・正当化)への対策。退職予定者の持ち出し防止、USBメモリ等デバイス制御、操作ログと業務申請書の突合監査実務を徹底解説。

情報セキュリティ事故の要因は外部からのサイバー攻撃だけではありません。正規のアクセス権を持つ内部関係者による機密持ち出しや不正操作、いわゆる「内部不正」は、企業の存続を揺るがす深刻な脅威です。

2024年問14やIPA「組織における内部不正防止ガイドライン」でも強調されているように、「不正の3要素(動機・機会・正当化)の低減」「職務分掌と牽制」「操作ログの収集と突合監査」「USBメモリ等の外部記録媒体制御」の多層的統制が求められます。

本記事では、内部不正の発生メカニズム、退職予定者による持ち出し防止策、そして監査ログの実効的なモニタリング実務を徹底解説します。

1. 不正の3要素(Cresseyの不正のトライアングル)と対策

不正の要素

心理・環境の状態

組織が講ずべき低減・抑止策

機会(Opportunity)

「やろうと思えば誰にもバレずに不正ができる」環境

職務分掌、相互牽制、最小権限、操作ログの記録と定期点検、USBメモリ利用禁止。

動機・プレッシャー(Motive)

金銭的困窮、過重なノルマ、処遇への不満、転職先への手土産

公正な人事評価、相談窓口(ヘルプライン)の整備、コンプライアンス教育。

正当化(Rationalization)

「会社が自分を正当に評価しないから当然の権利だ」「皆やっている」

経営理念・倫理憲章の浸透、処罰基準の明確化、違反時の損害賠償請求方針の周知。

2. 外部記録媒体(USBメモリ等)の制御実務

  • 原則利用禁止とデバイス制御ソフト:業務用PCのUSBポートを資産管理ソフト(IT資産管理・EDR等)で制御し、私物USBメモリや外付けHDDの接続を機械的に遮断する。

  • 暗号化USBの限定許可運用:業務上やむを得ない場合は、ハードウェア暗号化機能付きの会社支給USBメモリに限定し、所属長への事前申請と持出しログの記録を義務付ける。

3. 科目B形式オリジナル実戦シナリオ演習

演習1:退職予定者による機密データ持ち出しの未然防止

〔背景・企業概要〕A社はソフトウェア開発企業である。主力製品の設計を担当していたチーフエンジニアの甲さんが、同業他社への転職を理由に今月末で退職することになった。

〔A社の懸念〕甲さんが自社のソースコードや顧客名簿を転職先への手土産として不正に持ち出すリスクが懸念される。

〔設問〕A社の情報セキュリティリーダーが実施すべき内部不正防止策の組合せとして、最も適切なものはどれか。

選択肢

技術的・運用の管理策

契約・人的な管理策

ア

甲さんのPC操作ログやファイルサーバからの大容量ダウンロード履歴を重点監視し、USBポートの利用を停止する

退職時に機密情報の返却・消去および競業避止・秘密保持に関する誓約書を取り交わす

イ

甲さんに全権限のrootパスワードを預けて自由にバックアップさせる

甲さんを怒らせないよう何でも言うことを聞く

ウ

甲さんのPCを即日破壊する

甲さんに転職を取り消すよう脅迫する

エ

退職後も半年間は社内システムに自由にリモートアクセスできる設定にしておく

退職祝いとして社外秘データをCD-ROMに焼いてプレゼントする

【正解】:ア

【正解の理由】:IPA「組織における内部不正防止ガイドライン」に基づき、退職予定者の異常操作(深夜・大量ダウンロード)のモニタリング強化とデバイス制限、および法的な秘密保持誓約書の締結が標準実務です。

【誤答解説】:イ・エは不正を助長する極めて危険な行為。ウは違法な暴力・脅迫行為です。

演習2:データベース操作ログの突合監査実務

〔背景・企業概要〕B社の内部監査において、顧客データベースに対する「夜間の大量SELECTクエリ(10万件の一括抽出)」が記録されていたことが発覚した。

〔設問〕監査人がこの操作の正当性を検証するために突合すべき資料として、最も適切なものはどれか。

  • ア:当日のランチメニュー表

  • イ:情報システム部における正規の「時間外作業申請書」および「データ抽出業務依頼書(承認印付き)」

  • ウ:オフィスの観葉植物の水やりチェックシート

  • エ:全社員の自宅の住所録

【正解】:イ

【正解の理由】:監査ログの点検において、異常な操作(夜間の大量データ抽出)が正当な業務であるかを客観的に証明するには、事前承認された「作業申請書」との突き合わせが必須です。

【誤答解説】:ア・ウ・エはシステム監査とは無関係です。

4. まとめと重要チェックリスト

  1. 不正の3要素:機会・動機・正当化。組織が直接排除できるのは「機会」。

  2. USB制御:私物デバイス原則禁止、事前申請・暗号化デバイス限定。

  3. ログ突合:大量ダウンロードや夜間操作を事前申請書と必ず突き合わせる。

次におすすめの学習

この記事を共有する

編集・検証について

編集・検証:IT資格ラボ編集部

IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。

編集方針・情報源・訂正方針を見る