この記事の要点
- 出題範囲の課題Ⅱ「脅威と情報セキュリティ対策」には、ゾーニング、入退管理、事業継続 が挙がっています(全日本情報学習振興協会、2026年9月27日確認)。協会のトップページでは「クラウド/モバイル/IoTのセキュリティ」も挙がっています。この記事はそれらを扱う 当サイトの第5章 の学習ガイドです。章立ては当サイトの整理で、公式テキストの章ではありません。
- ゾーニングは、場所を 重要度に応じた区画(ゾーン)に分け、内側ほど入れる人を絞る 考え方です。入退管理では 共連れ(ピギーバック・テールゲート) と、それを防ぐ アンチパスバック が定番の論点です。
- BCP(事業継続計画)では、BIA(事業影響度分析) で重要業務を選び、RTO(目標復旧時間) などを決めます(内閣府「事業継続ガイドライン」令和5年3月、2026年9月27日確認)。
- RTO は「いつまでに戻すか(時間)」、RPO は「どの時点のデータまで戻すか(時点)」 です(NIST の用語集、2026年9月27日確認)。
- 当サイトは全日本情報学習振興協会とは関係のない非公式の個人運営教材で、合格を保証するものではありません。公式テキスト・公式問題集・サンプル問題・実物形式問題集の文章は使っていません。
物理的対策の全体像は?
物理的セキュリティは、建物・部屋・機器・紙や媒体 を、盗難・のぞき見・破壊・災害から守る対策です。どんなに強い暗号やパスワードを使っても、サーバを持ち去られたり、画面をのぞかれたりすれば情報は漏れます。ISMS の管理策の規格(ISO/IEC 27002:2022)でも、管理策の4つの分類の一つが「物理的管理策」です。
| 守る対象 | 主な脅威 | 主な対策 |
|---|---|---|
| 建物・部屋 | 部外者の侵入、共連れ | ゾーニング、入退管理、監視カメラ、来訪者の記録 |
| オフィスの中 | のぞき見、書類の放置、盗難 | クリアデスク・クリアスクリーン、施錠保管、シュレッダー |
| 持ち出す機器 | 紛失・盗難、公共の場でののぞき見 | 持ち出しの許可と記録、端末の暗号化、遠隔ロック・消去 |
| 設備・システム | 停電、故障、災害 | UPS・自家発電、冗長化、バックアップ、耐震・防火 |
| 事業そのもの | 大規模災害、サイバー攻撃による停止 | BCP(事業継続計画)、BIA、訓練と見直し |
← 表は横にスクロールできます →
ゾーニングと入退管理はどう考える?
ゾーニング は、敷地や建物を、誰でも入れる区画、社員だけが入れる区画、サーバ室のように限られた人だけが入れる区画、というように分け、内側に行くほど認証を強くする 考え方です(当サイトの整理)。受付や打合せ室は外側に、重要な情報を扱う部屋は奥に置き、部外者が重要な区画を通り抜けないように配置します。
| 用語 | 意味 | 対策・ポイント |
|---|---|---|
| 共連れ(ピギーバック・テールゲート) | 認証した人の後ろについて、認証せずに入る(出る)こと | 1人ずつしか通れないゲート、アンチパスバック、監視 |
| アンチパスバック | 入室の記録がない ID では退室できない(またはその逆)ようにする仕組み | 共連れで入った人は、出るときに記録の矛盾で止められる |
| インターロックゲート(二重扉) | 片方の扉が閉まらないと、もう片方が開かない仕組み | 1回に1人だけ通す。サーバ室の入口などで使う |
| 多要素の入室認証 | IC カードと暗証番号、生体認証などを組み合わせる | カードの貸し借り・盗難だけでは入れない |
| 来訪者の管理 | 受付での記録、入館証の貸与、社員の付き添い | 来訪者だけで重要な区画に入れないようにする |
← 表は横にスクロールできます →
4択では、「アンチパスバックは入室時に2つの認証を求める仕組みである」のように、多要素認証やインターロックと入れ替えた説明 が作られやすい点に注意してください(当サイトの作問の観点)。アンチパスバックの本質は、入退室の記録の整合性で不正な通過を見つける ことです。
オフィス内では何をする?
- クリアデスク:離席時や退社時に、書類や媒体を机の上に出しっぱなしにせず、施錠できる場所にしまう。
- クリアスクリーン:離席時は画面をロックし、一定時間操作がなければ自動でロックされるようにする。
- のぞき見の防止:来訪者から見える位置にモニタを置かない、のぞき見防止のフィルタを使う。
- 廃棄:書類はシュレッダー、記憶媒体は物理的な破壊や専用のソフトによる消去を行い、廃棄の記録を残す。
- 印刷物:プリンタに出力を放置しない。認証してから印刷が始まる仕組みも有効。
- 機器の固定:ノートPC をワイヤーロックで固定し、持ち去りを防ぐ。
人の操作ミスを仕組みで防ぐ考え方(フールプルーフ)は、自動で画面がロックされる設定などにも当てはまります。フールプルーフとはも参考にしてください。
モバイル機器の持ち出しはどう管理する?
ノートPC やスマートフォンは、持ち出せるからこそ便利で、持ち出せるからこそ紛失と盗難の危険があります。持ち出す前・持ち出している間・なくしたとき の3つの場面で対策を考えます(当サイトの整理)。
| 場面 | 対策 |
|---|---|
| 持ち出す前 | 持ち出しの許可と記録、必要なデータだけを入れる、端末(記憶領域)の暗号化、画面ロックの設定 |
| 持ち出している間 | 公共の場でののぞき見に注意、置き忘れに注意、信頼できない無線LANにつながない |
| なくしたとき | すぐに報告する手順、遠隔でのロック・データの消去、アカウントのパスワード変更 |
← 表は横にスクロールできます →
遠隔でのロックや消去は、MDM(モバイルデバイス管理)などの仕組みで行います。ただし、命令は端末が通信できるときにしか届きません。暗号化は、通信できない状態で拾われても中身を読まれない対策 なので、遠隔消去とは役割が違います。詳しくはMDMとMAMの違いへ。
災害・障害にはどう備える?冗長化とバックアップ
設備やシステムの障害への備えは、止まらないようにする(冗長化) と、止まっても戻せるようにする(バックアップ) の2本立てです。
| 対策 | 内容 | 防げること・防げないこと |
|---|---|---|
| UPS(無停電電源装置) | 停電時に短時間の電力を供給し、安全に停止させる | 瞬間的な停電に強い。長時間の停電には自家発電が必要 |
| 機器の冗長化 | サーバや回線を2つ以上用意し、片方が止まっても続ける | 機器の故障に強い。同じ場所にあれば災害で両方止まる |
| 遠隔地への分散 | データやシステムを離れた場所にも置く | 地域の災害に強い |
| バックアップ | データの複製を別の場所・媒体に保存する | 誤削除・ランサムウェアからの復旧に使える。ネットワークから切り離した保管や、書き換えられない保管が有効 |
← 表は横にスクロールできます →
冗長化の効果は稼働率で考えられます。稼働率0.9の装置を2台並列にし、どちらかが動いていればよい構成なら、全体の稼働率は 1 −(1 − 0.9)×(1 − 0.9)= 0.99 です。直列(両方が必要)なら 0.9 × 0.9 = 0.81 に下がります。
「冗長化していればバックアップは不要」は誤りです。誤って消したデータや、ランサムウェアで暗号化されたデータは、冗長化した側にもそのまま反映されることがあるからです。
BCPとBIA・RTO・RPOはどう関係する?
内閣府の「事業継続ガイドライン」(令和5年3月)は、BCP を、災害などのときに重要業務が中断しないこと、中断しても目標復旧時間内に重要な機能を再開させることで企業を守るための経営戦略として説明しています(2026年9月27日確認)。計画書だけでなく、訓練や見直しを含む管理の全体を BCM(事業継続マネジメント)と呼ぶこともあります。
同ガイドラインでは、事業影響度分析(BIA) で優先して続けるべき重要業務を選び、どのくらいの時間で復旧させるか(目標復旧時間、RTO)と、どの水準まで復旧させるか(目標復旧レベル、RLO)を決めます。
| 用語 | 意味 | 例 |
|---|---|---|
| BIA(事業影響度分析) | 業務が止まったときの影響を分析し、重要業務と復旧の優先順位を決める | 受注システムが1日止まると売上と信用にどれだけ影響するか |
| RTO(目標復旧時間) | いつまでに復旧させるか。NIST は、組織の業務に悪影響が出る前にシステムが復旧の段階にいてよい全体の時間と定義 | 受注業務は4時間以内に再開する |
| RLO(目標復旧レベル) | どの水準まで復旧させるか | まず通常の5割の処理量で再開する |
| RPO(目標復旧時点) | どの時点のデータまで戻せればよいか。NIST は、停止の後にデータを復旧させなければならない時点と定義 | 前日の夜0時の状態まで戻せればよい → 毎晩バックアップ |
← 表は横にスクロールできます →
RPO が短いほど、バックアップや複製を頻繁に行う必要があり ます。RPO を「1時間」にしたいのに、バックアップが1日1回では目標を満たせません。RTO と RPO の入れ替えは4択の定番です。T は Time(時間の長さ)、P は Point(戻す時点) と覚えてください。
BCP は作って終わりではなく、訓練で手順を試し、結果を踏まえて見直します。BCP の全体像はBCP(事業継続計画)とはでも扱っています。
確認問題1:アンチパスバックの説明は?
入退管理で使われるアンチパスバックの説明として、最も適切なものはどれか。
- 入室のときに、IC カードと暗証番号の2つを組み合わせて本人を確かめる仕組み
- 入室の記録がない ID では退室できないようにし、共連れを見つける仕組み
- 片方の扉が閉まるまで、もう片方の扉が開かないようにする二重扉の仕組み
- 来訪者に入館証を貸し出し、社員の付き添いなしでは入れないようにする仕組み
正解:2。アンチパスバックは、入退室の記録の整合性を確かめ、入室の記録がないまま退室しようとする ID などを止めることで、共連れによる通過を見つけ出します。
1 は多要素による入室認証、3 はインターロックゲート(二重扉)、4 は来訪者の管理の説明です。どれも入退管理の対策ですが、アンチパスバックとは仕組みが違います。
確認問題2:RPOの説明は?
事業継続の計画で使われる RPO(目標復旧時点)の説明として、最も適切なものはどれか。
- 障害が起きてから、業務を再開するまでに許される時間の目標
- 業務を再開したときに、通常の何割の水準で動かすかという目標
- 障害の後に、どの時点の状態までデータを戻せればよいかという目標
- 業務が止まったときの影響を分析し、重要業務の優先順位を決める作業
正解:3。RPO は、停止の後にどの時点までデータを戻す必要があるかの目標です。RPO を短くするほど、バックアップを頻繁にとる必要があります。
1 は RTO(目標復旧時間)、2 は RLO(目標復旧レベル)、4 は BIA(事業影響度分析)の説明です。
確認問題3:クリアスクリーンに当たるものは?
オフィスでの対策のうち、「クリアスクリーン」に当たるものとして最も適切なものはどれか。
- 離席するときは画面をロックし、一定時間の無操作で自動的にロックされるよう設定する
- 退社するときは、机の上の書類や記憶媒体を施錠できる引き出しにしまう
- 不要になった紙の書類は、細かく裁断するシュレッダーで処分する
- サーバ室の入口に、1人ずつしか通れないゲートを設置する
正解:1。クリアスクリーンは、画面に情報を表示したまま離れないようにする対策です。自動ロックの設定は、ロックし忘れを仕組みで防ぎます。
2 はクリアデスク、3 は書類の安全な廃棄、4 は共連れを防ぐ入退管理の対策です。
確認問題のあとは何をすればいい?
よくある質問
この「第5章」は公式テキストの章ですか?
いいえ。当サイトが公式の出題範囲(課題Ⅱ)をもとに独自に分けた章立てで、公式テキストの章構成とは対応していません。
BCP と BCM はどう違いますか?
BCP は事業継続のための計画、BCM は計画づくりに加えて訓練・見直しなどを含む管理の全体を指す言葉として使われます。内閣府の事業継続ガイドラインも、マネジメントを強調するときは BCM とする場合があると説明しています。
稼働率の計算は出ますか?
出題の細かさは公表されていません。冗長化の効果を理解するための基本として、並列(1 −(1 − a)×(1 − b))と直列(a × b)の2つの式を押さえておくと安心です。
中小企業向けの参考資料はありますか?
IPA の「中小企業の情報セキュリティ対策ガイドライン」は、第4.0版が2026年3月27日に公開されています(IPA、2026年9月27日確認)。物理的な対策を含む基本的な対策の考え方を確認できます。
出典・参考
- [1]全日本情報学習振興協会 情報・サイバーセキュリティ管理士 試験内容(出題範囲、2026年9月27日確認)
- [2]全日本情報学習振興協会 情報・サイバーセキュリティ認定試験(2026年9月27日確認)
- [3]内閣府 防災情報のページ 事業継続(2026年9月27日確認)
- [4]内閣府 事業継続ガイドライン(令和5年3月、2026年9月27日確認)
- [5]NIST CSRC Glossary Recovery Time Objective(NIST SP 800-34 Rev. 1、2026年9月27日確認)
- [6]NIST CSRC Glossary Recovery Point Objective(NIST SP 800-34 Rev. 1、2026年9月27日確認)
- [7]日本品質保証機構(JQA)ISO/IEC 27001:2022が発行されました(管理策の4分類、2026年9月27日確認)
- [8]IPA 中小企業の情報セキュリティ対策ガイドライン(2026年9月27日確認)
本番と同じペースで腕試し
記事の次は、本番形式の問題で。
出題カテゴリの配分どおりに組んだ無料お試しを、登録不要・カード不要で解けます。続きの模試と章別ドリルは買い切りで、月額はかかりません。
あわせて読みたい
当サイトは、モバイルコンピューティング推進コンソーシアム(MCPC)とは関係のない個人が運営する非公式の学習教材です。掲載している問題はすべて当サイトのオリジナルで、実際の試験問題・過去問題・再現問題ではありません。試験の日程・受検料・出題範囲は公式サイト(https://www.mcpc-jp.org/license/ )で必ず確認してください。合格を保証するものではありません。合格の目安は当サイトの推定です。技術・制度の記述は「最終確認日」時点のものです。