【支援士試験 午後II演習】クラウド環境の設定不備による大規模漏えい〈午後II相当〉

🛡️ 支援士試験 午後II演習

クラウド環境の設定不備による
大規模漏えい〈午後II相当〉

各チームが独自にクラウドサービスを契約する「シャドーIT」状態の中で、検証作業後の公開設定の戻し忘れと、初期設定のまま公開されたデータベースが重なり、約120万人分の健康関連データが漏えいしたケースです。

📝 設問5問(枝問14) ⏱️ 目安90分 ☁️ クラウドガバナンス・CSPM・要配慮個人情報・海外法令
🎯

この問題で問われている力

①各部署が独自にクラウドを契約・運用する「シャドーIT」が生むガバナンスの空白②検証作業後の「設定を元に戻す」という、見落とされがちな後始末の重要性③心拍数等の「要配慮個人情報」が含まれる場合の対応の重さ④海外ユーザーが含まれる場合の法令対応の広がり、という4点が軸になります。

次の記述を読んで、設問1〜5に答えよ。

〔システム概要〕

V社は、健康・フィットネス管理アプリを提供する従業員数150名の企業である。アプリは、利用者の活動量・心拍数等のセンサーデータや、メールアドレス・生年月日等の登録情報をクラウド上に保存している。V社では、開発チームごとに必要なクラウドサービスを個別に契約・運用しており、情報システム部門がすべてのクラウド利用状況を一元的に把握・管理する体制は整っていなかった。

分析チームは、機能改善のための分析作業用に、利用者データをオブジェクトストレージ(ST1)にコピーして利用していた。一方、別の開発チームが運用するデータベース(DOC1)は、利用者の行動履歴データを保存する目的で構築されたが、初期設定のまま運用が開始されていた。

セキュリティ部門は存在するが、各クラウド環境の設定状況を継続的に監視する専用のツール(CSPM:Cloud Security Posture Management)は導入されておらず、四半期に1度の手動チェックに依存していた。

〔インシデントの発生〕

X年、インターネット上に公開されているデータベースを定期的にスキャンしている海外の脅威インテリジェンス企業から、「DOC1と思われるデータベースが、認証なしでインターネットから直接アクセス可能な状態になっている」との連絡が、レポート公開に先立ってV社に届いた。情報システム部門の担当者Hが確認したところ、表1に示す経緯が判明した。

海外の脅威インテリジェンス 企業(インターネットスキャン) 開発チームB のクラウド環境 DOC1(行動履歴DB) 初期設定のまま・認証なしで公開 分析チームのクラウド環境 ST1(オブジェクトストレージ) 検証後、公開設定の戻し忘れ V社の情報システム部門 ・クラウド利用の一元管理なし ・CSPM等の継続監視なし ・四半期に1度の手動チェックのみ
図1 V社のクラウド利用状況(抜粋)
表1 調査によって判明した経緯
時期出来事
5か月前分析チームが、機能改善のための検証作業のため、利用者データをST1にコピーし、検証用に一時的に「公開(Public)」設定に変更した。
同時期検証作業の完了後、公開設定を元に戻す作業が行われず、ST1は公開された状態のまま放置された。
8か月前別の開発チームが、行動履歴データを保存するDOC1を構築したが、認証設定を行わず、初期設定のまま運用を開始した。
直近の四半期チェックセキュリティ部門による手動チェックが実施されたが、確認対象は情報システム部門が把握しているクラウド環境に限られ、各チームが個別に契約していたST1・DOC1を含む環境は確認対象に含まれていなかった。
X年海外の脅威インテリジェンス企業から、DOC1への認証なしアクセスが可能である旨の連絡を受けた。
調査後ST1・DOC1の両方から、約120万人分の利用者データ(メールアドレス、生年月日、活動量・心拍数等のセンサーデータを含む)が、外部から閲覧可能な状態になっていたことが判明した。
設問1 検知の経緯とガバナンスの欠如
(a)本インシデントが、社外の脅威インテリジェンス企業からの連絡によって発覚したことから読み取れる、V社の検知体制の問題点を35字以内で述べよ。
(b)各チームが個別にクラウドサービスを契約・運用していたことが、今回の事態にどのような影響を与えたか、40字以内で述べよ。
(c)四半期に1度の手動チェックという運用が、今回の事態を防げなかった理由を35字以内で述べよ。
✅ 解答例

(a) 自社の公開クラウド環境の設定不備を、自社で検知する仕組みがなかった。
(b) 情報システム部門が把握していない環境が生まれ、セキュリティ管理の対象から漏れてしまった。
(c) 確認対象が限定的かつ確認頻度が低く、設定不備が長期間放置される構造だった。

⚠ 採点ポイント

(b)は「シャドーIT」という言葉を使わなくても、「情報システム部門が把握していない環境が存在した」という趣旨が書けていれば加点。(c)は「手動・低頻度」という運用の限界に言及できているかが核心で、「担当者の確認ミス」という個人の責任に矮小化した答えは評価されにくい。

🚨 絶対に覚えておく定番知識

各部署が情報システム部門の管理外でクラウドサービスを契約・利用する状態は「シャドーIT」と呼ばれ、組織全体のセキュリティ管理の死角になる。クラウド利用状況を一元的に可視化・管理する体制(クラウドガバナンス)が、設定不備対策の前提条件となる。

設問2 設定不備の技術的経緯
(a)ST1が公開設定のまま放置された経緯を、表1を踏まえて30字以内で述べよ。
(b)DOC1が認証なしで公開されていた経緯を、表1を踏まえて30字以内で述べよ。
✅ 解答例

(a) 検証作業のために変更した公開設定を、作業完了後に元へ戻す手順が行われなかった。
(b) クラウドサービスの初期設定をそのまま使用し、認証の設定を行わなかった。

⚠ 採点ポイント

(a)は「公開設定にしたこと自体」ではなく「戻し忘れたこと」が直接の原因であるという因果関係を明確にすること。(b)は「初期設定(デフォルト設定)のまま」という具体的な原因に言及できているかが核心。

🚨 絶対に覚えておく定番知識

クラウドサービスの設定不備の多くは「一時的に変更した設定を戻し忘れる」「初期設定(多くの場合、利便性を優先した緩い設定)をそのまま使う」という、地味だが頻発するパターンに起因する。検証作業の前後で設定を確認するチェックリストや、初期設定を安全側に強制するガードレールの仕組みが有効。

設問3 影響範囲と情報の性質
(a)心拍数等のセンサーデータが含まれていたことが、本インシデントの対応の重大性にどのように影響するか、35字以内で述べよ。
(b)約120万人規模の漏えいにおいて、影響範囲の特定作業を難しくした、V社のシステム運用上の特徴を35字以内で述べよ。
✅ 解答例

(a) 心拍数等の健康関連データは要配慮個人情報に該当する可能性があり、より厳格な対応が求められる。
(b) データが複数のクラウド環境・複数チームに分散して保存されており、全体像の把握に時間を要した。

⚠ 採点ポイント

(a)は「要配慮個人情報」という用語、または「健康に関する情報は特に慎重な取り扱いが必要」という趣旨のいずれかに言及できていれば加点。単に「個人情報が漏えいした」とだけ書くと、情報の性質による対応の重さの違いを説明できていない。

🚨 絶対に覚えておく定番知識

個人情報保護法上、病歴や健康診断結果等の「要配慮個人情報」は、通常の個人情報よりも厳格な取得・取扱いのルールが適用される。心拍数等のセンサーデータも、健康状態の推測につながる情報として、慎重な扱いが求められる場合がある。

設問4 外部対応・法的対応
(a)要配慮個人情報が含まれる漏えいについて、個人情報保護法上の報告・通知義務において留意すべき点を35字以内で述べよ。
(b)漏えいした利用者の中に海外居住者が含まれる場合、V社が追加で検討すべき法令対応を35字以内で述べよ。
(c)セキュリティ研究機関からレポート公開前に連絡を受けたという経緯を踏まえ、今後V社が整備すべき仕組みを35字以内で述べよ。
✅ 解答例

(a) 要配慮個人情報の漏えいは報告・通知の対象となる可能性が高く、速やかな対応が必要になる。
(b) 利用者が居住する国・地域の個人データ保護法令(GDPR等)に基づく対応も検討する。
(c) 社外からの脆弱性・問題の指摘を受け付け、速やかに評価・対応する窓口を整備する。

⚠ 採点ポイント

(b)は「GDPR」という単語を書けなくても、「海外の法令にも対応が必要になりうる」という趣旨が書けていれば加点。日本国内の法令のみを前提とした解答は、グローバルにサービスを提供する企業のケースとしては不十分。

🚨 絶対に覚えておく定番知識

海外の利用者を含むサービスでデータ漏えいが発生した場合、日本の個人情報保護法だけでなく、利用者が居住する国・地域の法令(EUのGDPR等)に基づく報告義務が生じる可能性がある。自社のサービス対象地域に応じて、適用される法令を把握しておく必要がある。

設問5 再発防止策の体系化
(a)クラウド利用のガバナンスに関する対策を30字以内で述べよ。
(b)設定監視に関する対策を30字以内で述べよ。
(c)検証作業時の運用手順に関する対策を30字以内で述べよ。
(d)データの分類・取扱いに関する対策を35字以内で述べよ。
✅ 解答例

(a) 各チームのクラウド利用を情報システム部門が一元的に把握・管理する体制を整備する。
(b) CSPMを導入し、公開設定や認証不備を継続的かつ自動的に検知する。
(c) 検証作業後に設定を元に戻したことを確認するチェックリストを運用する。
(d) データの機密度を分類し、要配慮個人情報を含むデータの保管・移動ルールを明確化する。

⚠ 採点ポイント

(a)〜(d)は、設問1〜3で指摘した個別の問題点(シャドーIT、手動・低頻度チェック、設定の戻し忘れ、要配慮個人情報の管理不足)に、それぞれ一対一で対応する解答になっているかを確認すること。

🚨 絶対に覚えておく定番知識

クラウド時代のセキュリティ対策は「個々の設定ミスを直す」だけでは不十分で、「誰がどのクラウドを使っているかを把握する(ガバナンス)」「設定の誤りを自動的に検知する(CSPM)」という、組織全体を見渡す仕組みが土台になる。この土台がなければ、同種の設定不備は形を変えて再発し続ける。

コメント