責任追跡性とは

責任追跡性(せきにんついせきせい)とは、情報システム内で「誰が」「いつ」「どのような操作を行ったか」を後から確実に追跡し、証明できる状態にしておくことです。万が一、情報の漏洩やデータの不正な書き換えといったセキュリティ事故が発生した際に、その原因や責任の所在を明確にするために非常に重要となります。また、システム内の行動がすべて記録されているという事実自体が、不正行為を思いとどまらせる(抑止する)効果も持っています。
具体例
会社の共有サーバーにある顧客データを誰かが無断で持ち出したケースを考えてみましょう。
もしサーバーに「アクセスログ」と呼ばれる操作記録が残る設定になっていれば、管理者はログファイルを調べることで、以下のような情報を特定できます。
[操作ログの例]
2026/07/19 10:15:22 - ユーザーID: tanaka_tarou
操作内容: 顧客名簿.csv をダウンロード
IPアドレス: 192.168.1.50このように、ログの記録と適切な管理によって「田中さんがこの時間にデータをダウンロードした」と証明できる状態にすることが、責任追跡性です。
もう少し詳しく
責任追跡性は、英語で「Accountability」と呼ばれ、システムを利用するユーザーの活動履歴(アクション)を確実に記録し、後からその責任を個人の行動に帰属させられる状態を意味します。これを実現するためには、システムにログインする際に共有アカウント(例えば全員で「admin」や「user」などの同じIDを使うこと)を避け、利用者一人ひとりに固有のIDを割り当てて「個人を特定できる」ようにすることが不可欠です。また、記録されたログデータそのものが改ざんされたり消去されたりしないよう、アクセス権を制限し、別の安全なログ専用サーバーへリアルタイムで転送・保管するなどの技術的対策が必要です。責任追跡性が十分に確保されている組織では、内部不正が起きにくくなるだけでなく、仮にウイルス感染などの被害に遭った場合でも、どの端末が起点となり、どの範囲まで被害が及んだのかを迅速に調査して復旧作業を円滑に進めることができます。
試験でのポイント
試験対策としては、責任追跡性を高めるための具体的な対策方法が問われます。特に「ログの取得と管理」「タイムスタンプの利用」「個人識別ID(ユニークID)の使用」「管理者権限の分離」などが責任追跡性の確保に該当することを覚えておきましょう。誤りやすいポイントとして、共有アカウントの使用があります。「1つの管理者アカウントを複数人で使い回す」ことは、誰が操作したのか特定できなくなるため、責任追跡性を著しく損なう行為として試験でも否定的な文脈で出題されます。また、ログの改ざん防止対策や、ログサーバーへのアクセス権制限も責任追跡性を維持するために必須の要素として問われやすいため、セットで記憶しておきましょう。
関連する用語
責任追跡性を実現するためには、誰が操作したのかという記録の証跡となる「ログ管理」、システムへのアクセスを権限ごとに制限する「アクセス制御」、そして操作した本人が「確かに自分であること」を証明するための「真正性」といった技術要素と深く連携させる必要があります。