最終更新日:2026年9月27日
fe fe-technology security guideline access-control
まず結論
コンピュータ不正アクセス対策基準は、不正アクセスによる被害を予防し、発見し、再発を防ぐために、組織や利用者が実施すべき対策を整理した基準です。
基本情報技術者試験では、細かな条項を丸暗記するより、次の方向で判断すると選択肢を切りやすくなります。
利用者IDを共有する
→ ×
必要以上の権限を与える
→ ×
不要なネットワーク接続を増やす
→ ×
セキュリティ方針を定めて周知する
→ ○
利用者へ教育・訓練を行う
→ ○
「便利だから広く許可する」より、「必要な人・権限・接続だけに絞る」と考える。
なお、この基準は1990年代に策定され、最終改定は2000年です。一方で、現在の基本情報技術者試験シラバスでも「情報セキュリティに関する基準」の用語例として掲載されています。
FE対策では、古い表現をそのまま現代の実装方法として暗記するより、ID管理・最小権限・ネットワーク分離・方針・教育という基本原則を理解することを優先します。
直感的な説明
会社の建物をイメージすると分かりやすいです。
安全に管理するなら、
入館証をみんなで共有する
→ ×
全員に全ての部屋の鍵を渡す
→ ×
不要な通路まで全部つなげる
→ ×
とはしません。
代わりに、
一人ずつ識別できる入館証を持つ
↓
必要な部屋の鍵だけ持つ
↓
不要な通路は閉じる
↓
ルールを決めて周知する
↓
定期的に教育する
と考えます。
コンピュータやネットワークでも同じです。
「誰が使ったか分かる」「必要なことだけできる」「不要な入口を増やさない」
という状態を作ることが、不正アクセス対策の基本です。
定義・仕組み
利用者IDは共有しない
利用者IDを複数人で共有すると、
誰が操作したのか
↓
分からなくなる
ため、責任追跡が難しくなります。
試験では、
利用者IDを個人間で共有する
→ 不適切
と判断します。
パスワードだけでなく、利用者IDそのものを個人ごとに管理する点にも注意します。
権限は必要最小限にする
システム管理者だからといって、常に最大権限で作業する必要はありません。
通常作業
→ 通常権限
管理作業が必要
→ 必要なときだけ管理権限
という考え方が基本です。
これは、最小権限の原則と同じ方向です。
試験では、
「できるだけ多くの権限を与える」「常に全権限で操作する」
という選択肢を疑います。
ネットワーク接続は必要な範囲に絞る
すべてのネットワークやシステムを相互接続すると、利便性は高くなるかもしれません。
しかし、侵入された場合に影響範囲が広がりやすくなります。
不要な接続を増やす
↓
攻撃経路が増える
↓
被害が広がる可能性
そのため、
必要な通信だけ許可する
必要に応じてネットワークを分離する
という考え方が重要です。
FEでは、DMZ、ファイアウォール、アクセス制御などの他のセキュリティ対策にもつながる考え方です。
セキュリティ方針を定めて周知する
技術的な対策だけでは十分ではありません。
組織として、
何を守るか
誰が責任を持つか
どのようなルールで利用するか
を決め、利用者へ周知する必要があります。
そのため、
セキュリティ方針を文書化
↓
組織内へ周知
↓
運用する
という選択肢は適切な方向です。
教育・訓練を行う
利用者がルールを知らなければ、決めた方針は機能しません。
例えば、
- ID・パスワードの管理
- 不審なメールへの対応
- 情報の持出し
- インシデント発生時の連絡
- セキュリティ上の禁止事項
などを教育します。
現在のFEシラバスでも、人的セキュリティ対策として教育・訓練が扱われています。
公式の基準は、経済産業省:コンピュータ不正アクセス対策基準で確認できます。
現在のFEシラバスは、IPA:試験要綱・シラバスについてから確認できます。
科目Aでどう出る?
科目Aでは、「どの対策が基準の考え方に合うか」を選ぶ問題として出ることがあります。
細かな条文を探すより、まずセキュリティの方向が強くなるか、弱くなるかを見ます。
| 選択肢の考え方 | 判断 |
|---|---|
| 利用者IDを複数人で共有する | × |
| 管理者が常に最大権限を使用する | × |
| 監視しやすくするため全ネットワークを相互接続する | × |
| セキュリティ方針を定めて周知する | ○ |
| 利用者へセキュリティ教育を行う | ○ |
| 必要な通信経路だけに絞る | ○ |
| 利用者権限を必要最小限にする | ○ |
ID共有がなぜ×なのか
AさんとBさんが同じIDを使用
↓
ログに「共通ID」と記録
↓
どちらが操作したか分かりにくい
という問題があります。
試験では、
ID共有 → 責任追跡ができない
と考えると切りやすいです。
管理者だから全権限でよい?
管理者であっても、通常業務に必要のない権限まで常時使うのは適切ではありません。
管理者
≠
常に全権限
必要な管理作業
→ 必要な権限だけ使う
と考えます。
ネットワークを全部つなげれば監視しやすい?
接続範囲を広げると、侵入されたときに別のネットワークへ移動される可能性も高まります。
監視しやすいから全部接続
→ ×
必要性を確認して接続
+
必要なら分離
→ ○
「監視のしやすさ」より、攻撃面や影響範囲を必要以上に広げないことを優先します。
どんな場面で使う?
アカウントを発行するとき
社員ごとに利用者IDを発行し、共有アカウントをむやみに使わないようにします。
利用者ごとのID
↓
認証
↓
操作ログ
↓
誰が操作したか追跡しやすい
管理者作業をするとき
通常の作業用アカウントと、高い権限を必要とする管理作業を分ける運用が考えられます。
普段
→ 通常権限
管理作業
→ 必要な時間・範囲だけ高い権限
ネットワークを設計するとき
全ての端末・サーバを無条件に接続するのではなく、業務上必要な通信を確認します。
必要な通信
→ 許可
不要な通信
→ 制限
重要な領域
→ 必要に応じて分離
組織のセキュリティを運用するとき
対策を個人の判断だけに任せず、
方針
↓
規程・ルール
↓
周知・教育
↓
実施
↓
見直し
という形で組織的に進めます。
よくある誤解・混同
不正アクセス禁止法と同じもの?
違います。
不正アクセス禁止法
→ 禁止される行為などを定めた法律
コンピュータ不正アクセス対策基準
→ 不正アクセス被害を防ぐための対策指針
法律側の内容は、不正アクセス禁止法とは?で整理しています。
管理者は全権限を持っているから、常に全権限で作業してよい
違います。
「権限を持っていること」と「いつでも最大権限で使うこと」は別です。
必要な作業だけ
↓
必要な権限だけ
という最小権限の考え方を優先します。
ID共有は業務上便利なら問題ない
試験では不適切と判断します。
IDを共有すると、誰が何をしたのか追跡しにくくなるためです。
便利
≠
セキュリティ上適切
セキュリティ対策は技術だけでよい
違います。
技術
+
ルール
+
教育
+
運用
が必要です。
ファイアウォールなどを導入しても、利用者がパスワードを共有したり、不審なメールを開いたりすればリスクは残ります。
古い基準なのでFEでは覚えなくてよい
注意が必要です。
コンピュータ不正アクセス対策基準は古い基準ですが、現在のFEシラバスでも用語例として掲載されています。
ただし、対策の実装方法は時代とともに変わります。
そのため、
古い細目を丸暗記するより、「IDを共有しない・最小権限・不要な接続を減らす・方針と教育」という基本原則を押さえる
のが安全です。
まとめ(試験直前用)
- コンピュータ不正アクセス対策基準は、不正アクセスの予防・発見・再発防止のための対策指針
- 利用者IDを共有しない
- 権限は必要最小限
- 不要なネットワーク接続を増やさない
- セキュリティ方針を定めて周知する
- 利用者へ教育・訓練を行う
- 不正アクセス禁止法は法律、対策基準は対策の指針
- 古い基準だが、現在のFEシラバスでも用語例として掲載されている
試験では次の3つをまず疑います。
共有する
広く権限を与える
全部つなぐ
→ ×になりやすい
そして、
個人ごとに管理
必要最小限
分離・制限
方針・教育
→ ○になりやすい
広げるより絞る。個人任せより組織で管理する。