×
情報セキュリティ管理

責任追跡性は、英語で「Accountability」と呼ばれ、システムを利用するユーザーの活動履歴(アクション)を確実に記録し、後からその責任を個人の行動に帰属させられる状態を意味します。これを実現するためには、システムにログインする際に共有アカウント(例えば全員で「admin」や「user」などの同じIDを使うこと)を避け、利用者一人ひとりに固有のIDを割り当てて「個人を特定できる」ようにすることが不可欠です。また、記録されたログデータそのものが改ざんされたり消去されたりしないよう、アクセス権を制限し、別の安全なログ専用サーバーへリアルタイムで転送・保管するなどの技術的対策が必要です。責任追跡性が十分に確保されている組織では、内部不正が起きにくくなるだけでなく、仮にウイルス感染などの被害に遭った場合でも、どの端末が起点となり、どの範囲まで被害が及んだのかを迅速に調査して復旧作業を円滑に進めることができます。

試験でのポイント

試験対策としては、責任追跡性を高めるための具体的な対策方法が問われます。特に「ログの取得と管理」「タイムスタンプの利用」「個人識別ID(ユニークID)の使用」「管理者権限の分離」などが責任追跡性の確保に該当することを覚えておきましょう。誤りやすいポイントとして、共有アカウントの使用があります。「1つの管理者アカウントを複数人で使い回す」ことは、誰が操作したのか特定できなくなるため、責任追跡性を著しく損なう行為として試験でも否定的な文脈で出題されます。また、ログの改ざん防止対策や、ログサーバーへのアクセス権制限も責任追跡性を維持するために必須の要素として問われやすいため、セットで記憶しておきましょう。

関連する用語

責任追跡性を実現するためには、誰が操作したのかという記録の証跡となる「ログ管理」、システムへのアクセスを権限ごとに制限する「アクセス制御」、そして操作した本人が「確かに自分であること」を証明するための「真正性」といった技術要素と深く連携させる必要があります。