実務シナリオ問題の読解手順と状況判断の鉄則
情報セキュリティマネジメント試験(SG)の合否を決定づける最重要関門が、「科目B(実務シナリオ問題・12問)」です。
基本情報技術者試験(FE)の科目Bが擬似言語プログラミングのトレースを要求するのに対し、SGの科目Bにはプログラミングや擬似言語は一切出題されません。問われるのは、コードの実行ではなく、「組織においてITの安全な利活用を推進するリーダー(情報セキュリティリーダー・推進担当者)としての状況判断力」です。
本記事では、120分の試験時間内で科目Bの12問を1問あたり5分で正確に解き切るための「シナリオ速読術」「規程と事実の切り分け」「主観を排除する正解判定ルール」を徹底解説します。
1. 科目Bの試験構造とタイムマネジメント戦略
CBT方式の新制度では、120分の試験時間の中で科目A(48問)と科目B(12問)が一括して実施されます。画面上で自由に科目A・Bを行き来できますが、合格するためには明確な時間配分を守ることが不可欠です。
試験区分 | 問題数 | 推奨目標時間 | 1問あたりのペース配分 | 合格安全ライン |
|---|---|---|---|---|
科目A(知識・法規・技術) | 48問(四肢択一) | 約50分 | 約1分/問 | 75%以上(36問以上正解) |
科目B(実務シナリオ) | 12問(多肢選択式) | 約60分 | 約5分/問 | 67%以上(8問以上正解) |
見直し・最終確認 | - | 約10分 | - | 合計600点(IRT方式)以上クリア |
科目Aを50分前後でテンポよく解き終え、科目Bに「60分以上の時間(1問5分)」を残すことが合格の絶対条件です。
2. シナリオ読解の「3ステップ解法フレームワーク」
科目Bの問題文は、中小・中堅企業の業務フロー、情報システム環境、セキュリティ規程の抜粋、そして発生したインシデントや課題で構成されます。以下の3ステップで構造化して読み解きます。
【ステップ1:登場人物と組織の役割分担を把握】
・主人公(情報セキュリティリーダー、総務・経理担当、情シス部員)
・決裁権者(経営者、CISO、内部監査室長)
・一般従業員、外部委託先、ビル管理会社
【ステップ2:前提規程(ルール)と事実(現状・課題)の対比】
・社内規程:どう定められているか(例:「極秘文書は常時施錠保管」「RPOは72時間」)
・現状の運用:ルール通り運用されているか、形骸化や例外運用がないか
・発生事象:何が脆弱性で、どのような脅威(不正アクセス・漏えい)が生じたか
【ステップ3:制約条件に基づく対策の選定】
・業務を不当に停止させない現実的な対策か
・本文の「社内規程」や「方針」と論理的に整合しているか3. 受験者が陥る「失点の3大落とし穴」と回避ルール
【落とし穴①:自分の実務経験・理想論で選ぶ】現場の実務ではコストを重視したり、逆に「全員に指紋認証を義務付けるのが最強」と考えがちですが、国家試験では「本文の規程・目的・制約」が唯一の正解基準です。本文に書かれていない前提を置いた選択肢は即座に排除してください。
【落とし穴②:表や図の注記を見落とす】「土曜日にフルバックアップ、火曜・木曜に増分バックアップ」「バックアップは上書きモード」といった運用パラメータや注記は、設問の計算・判定に直結します。必ずメモ用紙に簡単なタイムラインを書き出してください。
【落とし穴③:新規格(JIS Q 27001:2023)や最新法改正の未習得】改正個人情報保護法における「漏えい時の委員会への報告義務」や、ISMS新基準の「ICT継続の備え」「脅威インテリジェンス」など、最新の制度変更に合致した選択肢が正解になります。
4. 科目B形式オリジナル実戦シナリオ演習
演習1:業務規程と運用の実効性検証問題
〔背景・企業概要〕A社は従業員150名の金属加工メーカーである。情報セキュリティリーダーの甲さんは、年次の情報セキュリティ監査に向けて社内規程の遵守状況を点検している。
〔A社の情報資産管理規程(抜粋)〕・社外秘以上の電子ファイルは、情報システム部が許可したファイルサーバの指定フォルダにのみ保存し、PCのローカルディスクへの保存を禁止する。・業務都合により社外秘ファイルをUSBメモリ等に一時保存する場合は、所属部門長の事前承認を得た上で、暗号化機能付きUSBメモリを使用し、利用後は速やかにファイルを消去しなければならない。
〔点検で判明した事実〕営業部員乙さんは、取引先との商談のために社外秘である新製品見積書(Excel)を自身の業務用ノートPCのローカルデスクトップに保存して外出先で使用していた。乙さんは「USBメモリの申請が面倒だったためPCに直接保存した。商談終了後は速やかに削除したため問題ない」と報告した。
〔設問〕甲さんが情報セキュリティリーダーとして実施すべき対応として、最も適切なものはどれか。
ア:乙さんが商談後に速やかにファイルを削除したことを確認し、情報漏えいは発生していないため不問とする。
イ:営業部門長に対し、規程違反の事実を報告するとともに、なぜUSBメモリ申請を怠ったかの根本原因を分析し、再発防止策として申請フローの見直しや周知徹底を行う。
ウ:乙さんのノートPCの社内ネットワーク接続権限を永久に剥奪し、営業部員全員のPCローカルディスクを完全にアクセス不能にする。
エ:PCローカルへの保存を許可するように、A社の情報資産管理規程を改定する。
【正解】:イ
【正解の理由】:規程違反が発生した場合、結果的に漏えいが起きなかったとしても(アの不問は不可)見過ごしてはならず、部門長への報告と原因分析、再発防止の啓発を行うのがセキュリティリーダーの基本実務です。
【誤答解説】:ウは業務遂行を過度に阻害する過剰措置であり不適切。エはセキュリティ水準を無根拠に引き下げる誤った対応です。
演習2:制約条件と対策の優先度判定問題
〔背景・企業概要〕B社は従業員50名の専門商社である。B社では営業担当者が社外から社内グループウェアにアクセスする際、IDと固定パスワードによるベーシック認証を利用している。
〔課題〕他社でパスワードリスト攻撃による不正ログイン被害が多発していることを受け、B社の社長から「早急に対策を講じたいが、ITリテラシーが高くない営業担当者でも戸惑わず、かつ初期費用を最小限に抑えたい」と要請された。
〔設問〕B社の情報セキュリティ推進担当者が提案すべき対策として、最も適切なものはどれか。
ア:全社員に指紋認証ユニットと静脈スキャナを物理配布し、生体認証のみによる完全パスワードレスログインを義務付ける。
イ:パスワードの文字数を現在の8文字から最低30文字以上に設定変更させ、毎週月曜日に変更を強制する規程を制定する。
ウ:既存のグループウェアが標準提供している多要素認証(MFA:スマートフォンの認証アプリまたはメールによるワンタイムパスワード)を有効化し、利用マニュアルを配布して導入する。
エ:社外からのリモートアクセスを一切禁止し、すべての業務を社内LAN接続時のみに制限する。
【正解】:ウ
【正解の理由】:社長の要請である「初期費用の最小化(標準提供機能の活用)」「ITリテラシーに配慮した導入(スマホアプリやメール認証+マニュアル配布)」という制約条件を満たしつつ、パスワードリスト攻撃を確実に無効化できる対策です。
【誤答解説】:アはハードウェア購入費用と運用負荷が過大。イはパスワードの使い回しやメモ書きを誘発する典型的な悪手(総務省ガイドラインでも定期変更強制は非推奨)。エは営業活動を麻痺させる非現実的な極論です。
5. まとめと試験直前チェックリスト
科目Aを50分で通過し、科目Bに最低60分を残す。
問題文を読む際は「規程・制約条件」と「発生した事実」を線引きして把握する。
選択肢を選ぶ際は、自分の主観ではなく「組織のリーダーとして業務と安全を両立できる現実的な最善策」を選ぶ。
次におすすめの学習
編集・検証について
編集・検証:IT資格ラボ編集部
IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。
編集方針・情報源・訂正方針を見る