内部不正と不正のトライアングル(機会・動機・正当化)

内部不正が起きる仕組みを不正のトライアングル(機会・動機・正当化)で解説し、有効な対策を整理。

編集・検証: 情報セキュリティマネジメントスタディ編集部 公式情報: IPA 情報セキュリティマネジメント試験公式ページ 制作・検証方針

脅威は外部からだけではありません。内部の人間による不正がなぜ起きるのかを、「不正のトライアングル」で理解します。

紺野 アキ(普段) 紺野 アキ

セキュリティって外からの攻撃を防ぐイメージだけど、社内の人が悪いことするのって珍しいんじゃない?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

それが実は多いのよ。
従業員や委託先が起こす内部不正は、権限を持っている分だけ被害が大きくなりやすいの。

灰原 さや(普段) 灰原 さや

顧客名簿の持ち出しや、退職時のデータ持ち出しなどが典型例ですね。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

そう。
なぜ不正が起きるかを説明する有名な理論が不正のトライアングルよ。
3つの要因がそろうと不正が起きやすくなるの。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

3つの要因って、どんなものなんですかぁ?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

1つめが機会。
不正を実行できてしまう環境のこと。
権限が広すぎたり、アクセスログを誰も見ていない状態ね。

紺野 アキ(普段) 紺野 アキ

見つからずにやれちゃう状況ってことか。
それは危ないね。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

2つめが動機。
借金や待遇への不満など、不正に走る個人的な事情やプレッシャーのことよ。

灰原 さや(普段) 灰原 さや

3つめが正当化ですね。
「自分は評価されていないから当然だ」と自分の行為を正当な理由づけで納得してしまうことです。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そのとおり。
機会・動機・正当化の3つがそろったときに、人は不正に踏み切ってしまうと考えられているの。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

じゃあ対策は、どの要因を減らせばいいんですかぁ?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

組織が直接コントロールしやすいのは機会なの。
最小権限の原則やログの監視、職務分掌で「やれない・すぐバレる」状態を作るのよ。

灰原 さや(普段) 灰原 さや

動機や正当化は心の中の問題なので、環境面である機会を断つのが現実的なんですね。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そういうこと。
もちろん相談窓口や公正な評価で動機を減らす努力も併せて大切よ。

紺野 アキ(普段) 紺野 アキ

機会・動機・正当化の三角形!
特に機会をつぶすのがカギなんだね!

確認クイズ

「不正のトライアングル」を構成する3つの要因の組合せとして、適切なものはどれか。

  1. 脅威・脆弱性・リスク
  2. 機会・動機・正当化
  3. 機密性・完全性・可用性
  4. 認証・認可・記録
こたえを見る

正解: 2. 機会・動機・正当化

不正のトライアングルは、機会・動機・正当化の3要因がそろったときに不正が発生するという理論である。選択肢1はリスクの構成要素、選択肢3は情報セキュリティの3要素(CIA)、選択肢4はアクセス管理(AAA)の要素であり、いずれも不正のトライアングルとは異なる。

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。