2026年版・3-6

人的セキュリティ(教育・訓練・内部不正対策)の一問一答

情報セキュリティマネジメント試験「情報セキュリティ管理(ISMS・リスクマネジメント)」から、人的セキュリティ(教育・訓練・内部不正対策)に関する4択問題を10問。「答えと解説を見る」を開くと、正解とその理由がその場で読めます。会員登録は不要です。

この分野の演習

全10問/解説つき・基本無料

アプリ形式で解く(全480問) 情報セキュリティ管理(ISMS・リスクマネジメント)の要点解説を読む
問題

上から順に解いてみてください。答えは各問の下で確認できます。

問13-6

組織における情報セキュリティ教育の目的に関する記述として、最も適切なものはどれか。

  • ①情報システム部門の担当者にのみ実施すればよく、他部門には特に不要である。
  • ②全従業員に重要性やルールを理解させ、業務で適切に実践できるようにする。
  • ③新入社員研修の際に一度実施すれば、以後は繰り返す必要がないとされる。
  • ④情報セキュリティ教育の内容は一切公開せず、経営層のみが把握しておくこと。
答えと解説を見る
正解 ②全従業員に重要性やルールを理解させ、業務で適切に実践できるようにする。
解説
情報セキュリティ教育の目的は、情報システム部門に限らず全従業員に、情報セキュリティの重要性や組織の規程・ルールを理解させ、日常業務の中で適切な行動を実践できるようにすることにある。人的な要因による事故は依然として多いため、継続的な教育が不可欠とされる。

他の選択肢が不適切な理由
情報セキュリティに関わるリスクは全部門・全従業員に及ぶため、情報システム部門の担当者のみに限定して実施すればよいものではない。新入社員研修時の一度きりで完結するものでもなく、継続的な実施が必要である。経営層向けの表彰式も情報セキュリティ教育の目的ではない。
問23-6

「標的型攻撃メール訓練」の目的として、最も適切なものはどれか。

  • ①実際の攻撃者を特定し、警察に告発するための証拠を収集すること。
  • ②メールサーバの処理性能を測定し、増強の要否を判断すること。
  • ③疑似攻撃メールを送信し、不審メールへの対応力や意識を高める。
  • ④従業員のメール利用時間を集計し、業務効率を評価すること。
答えと解説を見る
正解 ③疑似攻撃メールを送信し、不審メールへの対応力や意識を高める。
解説
標的型攻撃メール訓練とは、実際の攻撃手口を模した疑似的なメールを従業員に送信し、開封や添付ファイルの実行、リンククリックといった不用意な操作をしていないかを確認しながら、不審メールを見抜く力や適切な報告行動を実践的に身につけさせることを目的とした訓練である。

他の選択肢が不適切な理由
実際の攻撃者の特定や警察への証拠収集は、訓練ではなくインシデント発生時の対応・捜査に関わる活動である。メールサーバの処理性能測定や、従業員のメール利用時間の集計・業務効率評価も、標的型攻撃メール訓練の目的とは異なる。
問33-6

内部不正の発生要因を説明する「不正のトライアングル」を構成する3要素として、最も適切なものはどれか。

  • ①機会、動機、正当化
  • ②権限、責任、報酬
  • ③資産、脅威、脆弱性
  • ④計画、実行、隠蔽
答えと解説を見る
正解 ①機会、動機、正当化
解説
不正のトライアングルとは、不正行為が発生するメカニズムを説明する理論であり、不正を行うことができる環境が存在する「機会」、不正を行う個人的な事情である「動機・プレッシャー」、不正行為を自分の中で正当なものだと納得させる「正当化」という3つの要素がそろったときに不正が発生しやすいとするものである。

他の選択肢が不適切な理由
「権限、責任、報酬」「資産、脅威、脆弱性」「計画、実行、隠蔽」は、いずれも情報セキュリティや組織運営に関連する語ではあるが、不正のトライアングルを構成する3要素として一般的に用いられる組み合わせではない。
問43-6

従業員や取引先と締結する「秘密保持契約(NDA)」の目的として、最も適切なものはどれか。

  • ①契約の相手方に対し、自社製品を優先的に購入する義務を課すこと。
  • ②契約の相手方の給与や報酬の金額を、一方的に決定すること。
  • ③契約の相手方に対し、将来の転職先を制限し職業選択の自由を奪うこと。
  • ④業務上の秘密情報を、契約目的以外に利用・開示しないよう定めること。
答えと解説を見る
正解 ④業務上の秘密情報を、契約目的以外に利用・開示しないよう定めること。
解説
秘密保持契約(NDA、Non-Disclosure Agreement)は、業務上知り得た秘密情報について、契約で定めた目的以外への利用や第三者への開示を禁止することを取り決める契約であり、従業員の入社時や取引先との業務委託開始時などに締結されることが多い。

他の選択肢が不適切な理由
自社製品の優先購入義務を課すことや、相手方の給与・報酬額を一方的に決定することは、秘密保持契約の目的ではない。転職先の制限による職業選択の自由の制約は、秘密保持契約とは別の競業避止義務に関する論点であり、内容や適法性の考え方も異なる。
問53-6

従業員の退職に伴う情報セキュリティ上の対応として、最も適切なものはどれか。

  • ①退職から半年程度が経過した後、時間に余裕を持ってアカウントを削除する。
  • ②退職日に合わせて、システムアカウントや入退室権限を速やかに無効化する。
  • ③業務の引き継ぎが完了するまでは、退職後も無期限にアクセス権を維持する。
  • ④アカウントの削除は情報システム部門の判断のみで行い、人事部への連絡を省略する。
答えと解説を見る
正解 ②退職日に合わせて、システムアカウントや入退室権限を速やかに無効化する。
解説
従業員の退職に際しては、退職日に合わせてシステムアカウントや入退室権限などのアクセス権を速やかに無効化することが、退職者による不正アクセスや情報持ち出しのリスクを防ぐ上で重要である。人事部門と情報システム部門が連携して退職手続きと連動させる運用が望ましい。

他の選択肢が不適切な理由
退職から半年後にアカウントを削除するような遅延は、その間不要な権限が残り続けるリスクを生む。業務引き継ぎを理由に無期限にアクセス権を維持することも不適切である。アカウント削除を情報システム部門のみの判断で行い人事部門と連携しないことも、退職情報の共有漏れによる対応漏れを招く恐れがある。
問63-6

情報セキュリティに関する誓約書や就業規則の位置づけとして、最も適切なものはどれか。

  • ①法的な効力を持たない、単なる努力目標であり違反しても懲戒対象にならない。
  • ②外部の取引先にのみ適用され、自社の従業員には適用されないとされる。
  • ③従業員が遵守すべき義務を明確にし、違反時の懲戒処分等の根拠となる。
  • ④情報システムの技術的な設定手順のみを記載した、開発者向けのマニュアルである。
答えと解説を見る
正解 ③従業員が遵守すべき義務を明確にし、違反時の懲戒処分等の根拠となる。
解説
情報セキュリティに関する誓約書や就業規則は、従業員が遵守すべき情報セキュリティ上の義務(秘密保持、機器の適正利用等)を明確化するとともに、違反があった場合の懲戒処分等を行う際の根拠となる文書としての位置づけを持つ。

他の選択肢が不適切な理由
就業規則等は単なる努力目標にとどまらず、違反時には懲戒処分の対象となりうる規範性を持つ。取引先にのみ適用され自社従業員には適用されないという説明も誤りであり、まず自社の従業員に適用される文書である。技術的な設定手順のみを記載した開発者向けマニュアルとも性質が異なる。
問73-6

内部不正の防止策としての「職務のローテーション」の効果に関する記述として、最も適切なものはどれか。

  • ①特定の担当者に業務を長期間固定させ、専門性を極限まで高めること。
  • ②従業員同士の私的な交流を制限し、業務上の会話のみを許可すること。
  • ③退職予定者にのみ適用し、在職期間の長い従業員には適用しないこと。
  • ④特定の担当者が業務を独占する状況を避け、不正の発見や抑止を図る。
答えと解説を見る
正解 ④特定の担当者が業務を独占する状況を避け、不正の発見や抑止を図る。
解説
職務のローテーションは、特定の担当者が同一の業務を長期間独占し続けることによる不正の温床化を防ぐための施策であり、担当者を定期的に交代させることで、それまで見過ごされてきた不正やミスが後任者によって発見されやすくなる効果や、不正を行う機会そのものを抑止する効果が期待できる。

他の選択肢が不適切な理由
特定の担当者に業務を長期間固定し専門性を高めることは、むしろローテーションとは逆の考え方であり、不正の温床となりうる。従業員同士の私的な交流の制限は職務のローテーションとは異なる話題である。ローテーションは退職予定者にのみ適用する施策ではなく、在職期間の長い従業員も含めて計画的に行うべき施策である。
問83-6

電話や対面での会話を通じて機密情報を聞き出す「ソーシャルエンジニアリング」への対策として、最も適切なものはどれか。

  • ①本人確認を徹底し、不審な問い合わせに安易に情報を伝えない意識を教育する。
  • ②全ての電話・来客対応を一切禁止し、外部との接触を完全に断つこと。
  • ③社員番号を全従業員が常に胸元に大きく表示し、誰でも読み取れるようにする。
  • ④パスワードを全社員で共通の1種類に統一し、覚えやすくすること。
答えと解説を見る
正解 ①本人確認を徹底し、不審な問い合わせに安易に情報を伝えない意識を教育する。
解説
ソーシャルエンジニアリングは、なりすましや権威を装った電話・対面での会話などによって人の心理的な隙を突き、機密情報やパスワード等を聞き出そうとする手口である。対策としては、問い合わせ相手の本人確認手順を徹底し、不審な依頼には安易に応じない意識を教育・訓練を通じて浸透させることが有効である。

他の選択肢が不適切な理由
電話・来客対応を一切禁止することは業務に支障をきたす現実的でない対策である。社員番号を誰でも読み取れる形で常時大きく表示することは、なりすましに悪用される情報を与えかねず逆効果になりうる。パスワードを全社員で共通化することは、そもそも認証の意味を失わせる重大なセキュリティ上の問題である。
問93-6

情報セキュリティ違反に対する懲戒規定の周知に関する記述として、最も適切なものはどれか。

  • ①懲戒規定は経営層のみが把握していればよく、一般従業員に周知する必要はない。
  • ②懲戒規定は形式的に作成すれば十分であり、実際に適用された前例がなくても問題ない。
  • ③違反行為とその処分内容を就業規則等で明確に定め、周知することで抑止効果を高める。
  • ④懲戒の対象となる行為を意図的に曖昧にし、都度経営者の裁量のみで判断できるようにする。
答えと解説を見る
正解 ③違反行為とその処分内容を就業規則等で明確に定め、周知することで抑止効果を高める。
解説
情報セキュリティに関する懲戒規定は、どのような違反行為がどのような処分の対象となるかを就業規則等で明確に定め、これを従業員に周知することで、不正やルール違反に対する抑止効果を高めることができる。規定が曖昧なままでは、従業員の理解も進まず、実際の処分の際にも公平性を欠く恐れがある。

他の選択肢が不適切な理由
懲戒規定は違反の抑止効果を持たせるためにも、一般従業員に対して周知される必要がある。実際の適用実績がなくても規定自体は必要だが、「前例がなくても問題ない」という消極的な姿勢は望ましい運用とはいえない。対象行為をあえて曖昧にし経営者の裁量のみに委ねることも、恣意的な運用を招くため適切ではない。
問103-6

システム管理者などが利用する「特権ID」の管理に関する記述として、最も適切なものはどれか。

  • ①業務の効率化のため、一般利用者にも特権IDを常時付与しておく。
  • ②利用者を最小限に限定し、利用状況を記録・監視する等、厳格に管理する。
  • ③特権IDのパスワードは一度設定したら、以後変更する必要はないとされる。
  • ④特権IDの利用ログは記録せず、利用者の自己申告等で運用を管理する。
答えと解説を見る
正解 ②利用者を最小限に限定し、利用状況を記録・監視する等、厳格に管理する。
解説
特権ID(システム管理者権限を持つID)は、通常の利用者IDよりもはるかに大きな権限を持つため、利用できる者を業務上必要最小限の人員に限定し、利用の都度の承認や、利用状況のログ記録・監視といった厳格な管理を行うことが求められる。最小権限の原則に基づく運用が基本となる。

他の選択肢が不適切な理由
一般利用者にまで特権IDを常時付与することは、不正操作や誤操作のリスクを著しく高めるため不適切である。特権IDのパスワードを一度設定したまま変更しないことも、漏えい時のリスクを高める。利用ログを記録せず自己申告のみに頼る運用は、不正の発見や事後の追跡を困難にする。

情報セキュリティマネジメント試験の対策問題(全480問)に戻る

※本ページはアクセス解析のためCookieを利用し、その情報を外部(Google)へ送信しています。

※本ページの問題・解説は、生成AI(人工知能)を活用して作成しています。