2026年版・6-2

事例問題:インシデント対応と教育訓練の実践の一問一答

情報セキュリティマネジメント試験「科目B実践問題・周辺分野」から、事例問題:インシデント対応と教育訓練の実践に関する4択問題を10問。「答えと解説を見る」を開くと、正解とその理由がその場で読めます。会員登録は不要です。

この分野の演習

全10問/解説つき・基本無料

アプリ形式で解く(全480問) 科目B実践問題・周辺分野の要点解説を読む
問題

上から順に解いてみてください。答えは各問の下で確認できます。

問16-2

K社の従業員が自席のPCの動作が急に重くなり、見慣れない警告画面が表示されていることに気づいた。マルウェア感染が疑われる場合の初動対応として最も適切なものはどれか。

  • ①警告画面を閉じてそのまま通常どおり業務を継続する
  • ②動作が重い原因を自分で調べるためPCを再起動して様子を見る
  • ③PCをネットワークから切り離し情報システム部門へ報告する
  • ④他の同僚に相談するだけで情報システム部門への報告は控える
答えと解説を見る
正解 ③PCをネットワークから切り離し情報システム部門へ報告する
解説
マルウェア感染が疑われる場合の初動対応の基本は、被害の拡大を防ぐために該当端末を社内ネットワークから切り離す(LANケーブルを抜く、無線LANを切る等)ことと、自己判断で操作を続けず速やかに情報システム部門やCSIRT等の専門部署に報告することである。感染端末が社内ネットワークに接続されたままだと、他の端末への感染拡大や外部への情報送信が続くおそれがある。

他の選択肢が不適切な理由
再起動は原因調査になり得る操作に見えるが、マルウェアの種類によっては証拠となる情報(メモリ上の状態等)が失われるおそれがあり、専門部署への連絡より先に行うべきではない。警告を閉じて業務を継続すると被害が拡大しかねない。同僚への相談だけで正式な報告を怠ると、組織として必要な対応(他端末への注意喚起等)が遅れる。
問26-2

L社の経理担当者が、取引先を装ったメールの添付ファイルを開いてしまった後、内容が不審であることに気づいた。標的型攻撃メールを開封してしまった際の対応として最も適切なものはどれか。

  • ①直ちにネットワークを外し情報システム部門へ経緯を報告する
  • ②証拠が残らないようメールと添付ファイルを直ちに削除する
  • ③被害があるかは分からないので数日間は様子を見て判断する
  • ④上司の確認を待つ間は普段どおりPCで業務を続けて構わない
答えと解説を見る
正解 ①直ちにネットワークを外し情報システム部門へ経緯を報告する
解説
標的型攻撃メールの添付ファイルを開封してしまった場合、マルウェアに感染している可能性を前提に、直ちに端末をネットワークから切断し、情報システム部門やCSIRT等へ何をいつ行ったかという経緯とともに速やかに報告することが最優先である。早期の報告と初動対応により、被害の拡大や情報の外部流出を防止できる可能性が高まる。

他の選択肢が不適切な理由
メールや添付ファイルを削除すると、感染経路や攻撃手口を分析するための重要な証拠が失われ、その後の対応や再発防止策の検討に支障を来す。様子を見て判断する対応は初動の遅れにつながり、被害拡大のリスクを高める。報告を怠ったまま通常業務を続けることは、感染端末を通じた被害の拡大を放置することになる。
問36-2

M社のCSIRTがインシデント対応にあたる際、感染が疑われる端末のログや設定情報の扱いについて、原因究明の観点から最も適切な考え方はどれか。

  • ①担当者の判断で必要な範囲だけ記録を書き換えても構わない
  • ②調査を早く終えるため疑わしいログはすぐに消去してよい
  • ③端末の設定を初期状態に戻してから原因究明に着手する
  • ④原因究明に使うためログや状態を不用意に変更せず保全する
答えと解説を見る
正解 ④原因究明に使うためログや状態を不用意に変更せず保全する
解説
インシデント対応において原因究明や再発防止策の検討を行うためには、感染が疑われる端末のログやシステムの状態、通信記録などの証跡を、不用意に変更・消去せず保全しておくことが重要である。これらの記録は、侵入経路や被害範囲を特定するための手がかりとなり、対外的な説明や再発防止策の根拠にもなる。

他の選択肢が不適切な理由
疑わしいログを消去することは、原因究明に必要な証跡を失わせるだけでなく、事後の説明責任も果たせなくなる。端末を初期状態に戻す操作も、感染の痕跡や証跡を消してしまい原因究明を困難にする。担当者個人の判断で記録を書き換える行為は、証跡の信頼性を損ない、組織的な対応の妨げになる。
問46-2

N社では、これまで情報セキュリティインシデントが発生するたびに、担当部署がその場限りの対応をしてきた。組織的な対応体制を整備するにあたり、設置することが最も適切な組織はどれか。

  • ①問題が起きた部署だけがその都度独自に対応を続ける体制
  • ②インシデント対応を専門に担うCSIRT等の体制
  • ③経理部門の下部組織として新設する内部監査担当者一名
  • ④取引先ごとに個別の対応窓口を設けるだけの仕組み
答えと解説を見る
正解 ②インシデント対応を専門に担うCSIRT等の体制
解説
情報セキュリティインシデントへの組織的な対応力を高めるためには、平時からインシデントの検知・分析・対応・報告を専門に担う組織横断的な体制(CSIRT: Computer Security Incident Response Team)を整備し、対応手順や連絡体制をあらかじめ定めておくことが有効である。特定部署だけの場当たり的な対応では、迅速な意思決定や関係部署間の連携が難しくなる。

他の選択肢が不適切な理由
特定の部署だけがその都度独自に対応する体制のままでは、部署間の連携や迅速な意思決定が難しく、これまでの場当たり的な対応という課題が解消されない。内部監査担当者一名だけでは、技術的な調査や関係部署との連携を要するインシデント対応を組織的に担うには不十分である。取引先ごとの個別窓口だけでは、社内の情報共有や統一的な意思決定の仕組みにならない。
問56-2

O社では、標的型攻撃メールを模した訓練メールを従業員に送信し、開封状況を記録している。この訓練の目的として最も適切なものはどれか。

  • ①開封しやすい傾向を把握し教育内容の改善に生かすこと
  • ②開封した従業員個人名を人事評価の資料として使うこと
  • ③開封しなかった従業員だけを表彰し他は処分すること
  • ④訓練の実施実績を対外広告として利用すること
答えと解説を見る
正解 ①開封しやすい傾向を把握し教育内容の改善に生かすこと
解説
標的型攻撃メール訓練の主な目的は、実際の攻撃メールに似せた訓練メールへの対応状況(開封率、報告率等)を通じて、組織や個人がどのような手口に弱いかという傾向を把握し、その結果を踏まえて教育内容や注意喚起の方法を継続的に改善していくことにある。訓練結果はあくまで教育のためのデータであり、個人の懲罰を目的とするものではない。

他の選択肢が不適切な理由
開封した従業員個人を特定して人事評価を下げる目的で用いると、従業員が結果を隠したり報告をためらったりするようになり、かえって組織全体のセキュリティ意識向上を妨げる。開封しなかった従業員だけを表彰し他を処分する運用も同様に萎縮効果を招く。訓練実績を広告として利用することは訓練本来の目的ではない。
問66-2

P社では、あるインシデントへの対応が完了した後、原因や対応の経緯を整理する場を設けずに通常業務に戻ってしまうことが多かった。今後の運用として最も適切なものはどれか。

  • ①振り返りは費用対効果が低いため今後も省略を続ける
  • ②対応が完了した時点で記録を破棄し次のインシデントに備える
  • ③対応終了後に振り返りを行い再発防止策を関係者間で共有する
  • ④再発防止策の検討は経営層のみで行い現場には知らせない
答えと解説を見る
正解 ③対応終了後に振り返りを行い再発防止策を関係者間で共有する
解説
インシデント対応が完了した後は、発生原因、対応の経緯、良かった点や改善すべき点を整理する振り返り(事後レビュー)を行い、そこから導かれる再発防止策を関係者間で共有することが重要である。この積み重ねにより、対応手順や体制の実効性を継続的に高めることができる。

他の選択肢が不適切な理由
対応記録を破棄すると、同種のインシデントが再発した際に過去の知見を活用できなくなる。振り返りを省略し続けると、同じ原因によるインシデントが繰り返し発生するおそれがある。再発防止策を経営層だけで検討し現場に共有しないと、実際に業務を行う従業員の行動が改善されず、対策の実効性が損なわれる。
問76-2

Q社の従業員が、顧客の個人情報を含むファイルを誤って外部の第三者に送信してしまったことに気づいた。個人情報保護法における対応の観点から、最も適切な行動はどれか。

  • ①影響が小さいと自己判断し上司や担当部署への報告は行わない
  • ②直ちに社内の担当部署に報告し通知や報告の要否を確認する
  • ③送信先に削除を依頼できれば社内への報告は不要と判断する
  • ④翌月の定例会議まで報告を待ち通常業務を優先する
答えと解説を見る
正解 ②直ちに社内の担当部署に報告し通知や報告の要否を確認する
解説
個人情報を含むデータの誤送信に気づいた場合、まず速やかに社内の担当部署(個人情報保護管理者や情報システム部門等)へ報告し、個人情報保護法が求める個人情報保護委員会への報告や本人への通知が必要な事態かどうかを組織として判断する必要がある。漏えい等の兆候を把握した従業員が自己判断で対応を完結させてしまうと、法令上必要な手続が漏れるおそれがある。

他の選択肢が不適切な理由
影響の大小を従業員個人が自己判断して報告を省略すると、組織として必要な対応の要否を検討する機会を失う。送信先に削除を依頼しただけでは、情報が閲覧・複製された可能性を排除できず、社内への報告を省略する理由にはならない。報告を翌月まで先送りすることは、必要な初動対応や法令上の期限への対応を遅らせることになる。
問86-2

R社では、大規模なランサムウェア被害により基幹システムが長時間停止する事態が発生した。このような重大インシデントへの対応として、平時から整備しておくべき最も適切なものはどれか。

  • ①代替手段の検討は停止してから着手する方針
  • ②被害発生後に初めて作成する対応マニュアル
  • ③経営層には被害収束後にまとめて報告する運用
  • ④事業継続計画(BCP)と連動した対応手順
答えと解説を見る
正解 ④事業継続計画(BCP)と連動した対応手順
解説
基幹システムの長時間停止のような重大インシデントに備えるには、平時から事業継続計画(BCP)とインシデント対応手順を連動させ、システム停止時の代替手段や優先して復旧すべき業務、経営層への報告・意思決定の体制などをあらかじめ定めておくことが重要である。有事に初めて手順を検討していては、対応の遅れが被害の拡大を招く。

他の選択肢が不適切な理由
被害発生後に初めてマニュアルを作成する運用では、混乱した状況下で十分な検討ができず対応が後手に回る。経営層への報告を被害収束後にまとめて行う運用では、重大な意思決定(対外公表や捜査機関への相談等)のタイミングを逃すおそれがある。代替手段の検討をシステム停止後まで先送りする方針では、実際に有効な代替手段を講じるまでに時間を要し、停止による事業への影響が長引いてしまう点で事業継続の観点から不適切である。
問96-2

S社では、新入社員研修においてパスワード管理に関する指導を行うことになった。指導内容として最も適切なものはどれか。

  • ①複数のサービスで同じパスワードを使い回さないよう指導する
  • ②覚えやすさを優先し共通パスワードを設定するよう指導する
  • ③パスワードを忘れないよう付箋に書いてPCに貼るよう指導する
  • ④パスワードの桁数は短いほど管理しやすいと指導する
答えと解説を見る
正解 ①複数のサービスで同じパスワードを使い回さないよう指導する
解説
パスワードの使い回しは、一つのサービスから漏えいした認証情報が他の複数のサービスへの不正ログイン(パスワードリスト攻撃)に悪用されるリスクを高める。そのため、サービスごとに異なるパスワードを設定するよう指導することが、新入社員研修におけるパスワード管理指導の基本となる。あわせて十分な長さと複雑さを持つパスワードの設定や、可能であれば多要素認証の利用も指導することが望ましい。

他の選択肢が不適切な理由
共通のパスワードを設定するよう指導することは使い回しを助長する誤った指導である。付箋に書いて貼る行為は、第三者に容易に見られてしまうため、望ましい管理方法として指導すべきではない。パスワードの桁数を短くすることは、総当たり攻撃等によって推測・解析されやすくなるため、セキュリティ上望ましくない。
問106-2

T社で顧客情報の漏えいが確認された。社内の初動対応と並行して、対外的な公表の要否とタイミングを検討する際に、最も適切な進め方はどれか。

  • ①詳細が全て判明するまで一切の社内共有も行わない
  • ②情報システム部門の担当者一人の裁量で公表文を即日公開する
  • ③経営層や広報部門と連携し事実関係の確認を踏まえて判断する
  • ④公表すると評判が下がるため一切公表しない方針を貫く
答えと解説を見る
正解 ③経営層や広報部門と連携し事実関係の確認を踏まえて判断する
解説
顧客情報の漏えいのような重大インシデントの対外公表は、被害を受けた本人や社会への影響が大きい意思決定であるため、経営層や広報部門、法務部門等と連携し、判明している事実関係、影響範囲、再発防止策などを整理した上で、公表の要否・内容・タイミングを組織として判断する必要がある。個人情報保護法上、一定の要件を満たす漏えいについては個人情報保護委員会への報告や本人への通知が義務付けられている点にも留意する。

他の選択肢が不適切な理由
担当者一人の裁量で公表文を即日公開すると、内容の正確性や関係部署との調整を欠いたまま情報が発信されるおそれがある。詳細判明まで社内共有も行わない対応は、組織的な初動対応自体を遅らせる。公表しない方針を一律に貫くことは、法令上必要な報告・通知義務を怠るおそれがあり、事業者としての説明責任も果たせない。

情報セキュリティマネジメント試験の対策問題(全480問)に戻る

※本ページはアクセス解析のためCookieを利用し、その情報を外部(Google)へ送信しています。

※本ページの問題・解説は、生成AI(人工知能)を活用して作成しています。