オフィスの物理的セキュリティと入退館・入退室管理
情報セキュリティの3大管理策(組織的・技術的・物理的)の中で、オフィスの安全を根底で支えるのが「物理的セキュリティと入退館・入退室管理」です。
2026年問13でも出題されたように、どれほど高度な暗号通信や多要素認証を導入していても、「フラッパーゲートの共連れ」「使い捨てゲスト入館証の再利用」「無施錠の階段室からの不正侵入」といった物理的な隙があれば、悪意ある部外者に直接サーバ室や執務エリアへ侵入されてしまいます。
本記事では、オフィスビルにおけるセキュリティ区画の階層構造、ゲートや生体・ICカードの運用、そして来訪者管理の是正ルールを徹底解説します。
1. セキュリティ区画の階層(ゾーン管理)
物理的セキュリティの基本は、機密性の高さに応じて空間を多層防御のゾーンに区切ることです。
区画レベル | エリア名称 | 対象エリアの例 | 入退管理と施錠基準 |
|---|---|---|---|
ゾーン1(外部・共有) | パブリックエリア | エントランスホール、来客用受付、ビル共用通路 | 誰でも立ち入り可能。監視カメラによる録画。 |
ゾーン2(執務エリア) | 業務エリア | 一般執務室、会議室、リフレッシュルーム | ICカード認証、フラッパーゲート、来訪者のアテンド(同伴)義務。 |
ゾーン3(管理エリア) | セキュリティ重要室 | サーバルーム、文書保管庫、通信機械室 | 二重認証(ICカード+生体認証)、共連れ検知、常時監視カメラ、入退室ログの完全記録。 |
2. 物理セキュリティにおける典型的な脆弱性と手口
共連れ(テールゲーティング / ピギーバッキング):認証を通った正当な従業員の直後にくっついて、ゲートや自動ドアが閉まる前に部外者が侵入する手口。アンチパスバック(入館記録のないカードは退館できない仕組み)やサークルゲートで防ぐ。
一時利用ゲスト入館証の不正再利用:紙に印刷されたQRコードや来館証がごみ箱に廃棄され、それを拾った者が繰り返しゲートを通過するリスク。1回通過したら無効化する設定や有効期限の秒単位制御が必要。
非常階段・通用口の運用不備:火災・震災時に備えて自動解錠される非常ドアを、清掃や換気目的でくさび等で開放固定して放置するリスク。開閉センサーとアラーム発報による監視が不可欠。
3. 来訪者管理(ビジターコントロール)の鉄則
【来訪者管理の3大ルール】
1. 事前登録と身元確認:
訪問日時、所属、氏名を事前に登録させ、受付で身分証確認と引き換えに入館証を交付。
2. ゲスト証の使い捨て化:
QRコードやワンタイムパスは「1回入館したら自動失効」または「退館時に回収」。
3. 単独行動の禁止(常時アテンド):
来訪者が執務フロアやエレベーターを勝手に移動できないよう、受入部門の社員が1階で出迎え、面談終了後は1階ゲート外まで同伴して見送る。4. 科目B形式オリジナル実戦シナリオ演習
演習1:ビル移転に伴う物理セキュリティ課題の是正
〔背景・企業概要〕A社は従業員300名の専門商社であり、複数企業が入居する複合オフィスビルの6階に移転した。ビル1階にはフラッパーゲートが設置されており、社員はICカード、来訪者はメールで事前送付されたQRコード付きゲスト入館証をかざして通過する。
〔判明した課題〕課題1:1階ゲート脇のごみ箱に、来訪者が不要になった紙のゲスト入館証が破棄されており、拾得すれば当日の営業時間中は何度でも入館できてしまう。課題2:ゲスト入館証で1階ゲートを通過した来訪者は、平日の昼間であればエレベーターで行先階ボタンを押すだけで、A社の執務フロア(6階)に単独で自由に行けてしまう。
〔設問〕A社の情報セキュリティリーダーがビル管理会社に依頼すべき是正策の組合せとして、最も適切なものはどれか。
選択肢 | 課題1への是正策 | 課題2への是正策 |
|---|---|---|
ア | QRコードの誤り訂正レベルを最高に引き上げる | エレベーター内の監視カメラの画素数を4Kにする |
イ | ゲスト入館証の設定を変更し、1回限り入館可能(ワンタイム化)にする | 平日の昼間もエレベーター利用に入居企業のICカード認証を必須とし、来訪者は1階で社員が同伴アテンドする運用にする |
ウ | 1階のごみ箱を撤去するだけでシステム設定は変えない | エレベーターの昇降速度を2倍にして待ち時間を減らす |
エ | ゲスト入館証の発行を全廃し、来訪者は非常階段のみ利用させる | 6階のドアを常時開放して誰でも入りやすくする |
【正解】:イ
【正解の理由】:課題1(再利用リスク)に対しては「1回限りの入館で失効させる設定(ワンタイム化)」が根本対策です。課題2(単独フロア移動リスク)に対しては、エレベーターの行先階制御にICカードを連動させ、1階で社員がアテンド(同伴)する運用が定石です。
【誤答解説】:アの誤り訂正レベル向上は汚れ対策でありセキュリティ対策ではありません。ウのごみ箱撤去だけではポケットに入れて持ち帰った場合の再利用を防げません。エは避難安全と防犯の両面で不適切です。
演習2:サーバルームの入退室統制と共連れ防止
〔背景・企業概要〕B社では、顧客の重要個人情報を扱うデータベースサーバを設置した専用サーバルームを運用している。
〔現状の運用と懸念〕サーバルームのドアはICカード認証によって解錠されるが、認証した正規の担当者の後ろから、カードを持っていない別の社員が「ちょっと作業を手伝う」と言って一緒に入室(共連れ入室)している事例が監視カメラ映像の監査で確認された。
〔設問〕共連れ入室を物理的・技術的に抑止・防止するための対策として、最も適切なものはどれか。
ア:サーバルームのドアの取っ手を回しにくくする。
イ:入退室管理システムに「アンチパスバック」機能を導入し、入室記録がないICカードでは退室できないようにするとともに、2枚扉によるサークルゲート(インターロック構造)を導入する。
ウ:サーバルーム内の室温設定を極端に下げて、人が長居できない環境にする。
エ:ICカードの表面に「共連れ禁止」と手書きで油性マジックで記入させる。
【正解】:イ
【正解の理由】:アンチパスバック(入室記録がないカードの退室拒否)およびサークルゲート(1人ずつしか通過できない二重扉インターロック構造)は、共連れ防止の標準的な物理技術管理策です。
【誤答解説】:ア・ウは防犯対策として無効。エは形骸化しやすく実効性がありません。
5. まとめと重要チェックリスト
オフィスの多層防御:パブリック → 執務エリア → サーバルーム(重要室)。
共連れ防止:アンチパスバック、サークルゲート、インターロック扉。
来訪者管理:ゲストQRのワンタイム化、1階出迎え・見送り(常時アテンド)。
次におすすめの学習
編集・検証について
編集・検証:IT資格ラボ編集部
IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。
編集方針・情報源・訂正方針を見る