こんにちは、運用支援チームの ryuya です。
2026年9月、米CISAが内部脅威対策ガイドを6年ぶりに改訂しました。内部脅威対策と聞くと人事や法務の領域に見えますが、追加された論点を分解すると、退職・異動・役職者の権限を誰が減らすのか、という一つの問いに集まります。この記事では、その問いが情シスの仕事のどこに当たるのか、何から手を付けるべきかを整理します。
忙しい人向けのまとめ
- 2026年9月、米CISAが内部脅威対策ガイドを6年ぶりに改訂した。この記事では改訂を機に、退職・異動・役職者の権限を誰が減らすのかを、情シスの運用として6点で確認する
- 情シスが担うのは、アクセスを止め、権限を見直す運用への落とし込み。退職者のアカウント、異動者の旧権限、役職者に積み上がった権限が残る理由は共通で、増やす処理には要求元がいるが、減らす処理には要求元がいない
- 最初の一歩は退職者・休眠アカウントの棚卸し。残っていた件数、停止までの日数、人と紐づかないOAuth連携の数を手元に置くと、人事・経営層・監査への説明が自社の事実で進められる
何が起きているのか
内部脅威とは、正規のアクセス権や組織に関する知識を持つ現職・元職の従業員、委託先などが、意図的か否かを問わず組織に損害を与えるリスクのことです。
米CISA(サイバーセキュリティ・インフラセキュリティ庁)は2026年9月9日、この内部脅威への対策指針「Insider Threat Mitigation Guide」の改訂版を公開しました。2020年に初版が公開されて以来の改訂です。CISAのリソースページでは「2026 Edition」と明記され、事例・統計の更新、ハイブリッド・リモートワークやAIといった職場環境の変化への新しい考察、新規リソースへの導線が新機能として挙げられています。
改訂の柱は3つあります。第一に、ハイブリッド・リモートワークの拡大への対応。第二に、AIが人を操作・欺瞞するために使われるリスクへの対応。第三に、アクセス制御・訪問者スクリーニング・敵対的な退職(adverse employee separations。ガイド本文では Involuntary Employee Separations の節で、解雇など非自発的な離職や対立を伴う離職を扱います)に関する新規コンテンツです。あわせて、事例・統計の刷新とセクション統合による構成の簡素化も行われました。想定読者は内部脅威プログラムを運用するセキュリティ・人事の実務者と、組織のあらゆる階層のリーダーで、対策の成熟度を問わず使える構成です。
日本には先行する文書があります。IPAの「組織における内部不正防止ガイドライン」第5版です。2022年4月に5年ぶりの改訂として公開され、テレワークの普及に伴う対策、退職者関連対策、AIによるふるまい検知等の新技術活用に伴う対策の3点を柱に据えました。CISAの2026年版が挙げた論点と、方向はほぼ同じです。
なぜ情報システム・セキュリティ担当者に関係するのか
「内部脅威対策は人事と法務の仕事だ」と感じた読者もいるはずです。規程・誓約書・教育は人事と法務が持つべきで、情シスだけで完結する話でもありません。ただ、CISAが今回追加した論点を一つずつ分解すると、その実装は情シスの運用に落ちてきます。
敵対的な退職のリスク低減とは、実務では解雇など非自発的な離職や対立を伴う離職のイベントに連動して、アクセスを漏れなく止める仕組みのことです。ガイド本体も、離職通告面談の日時をITとセキュリティ部門へ事前に通知し、リスクに応じた適切な時点で施設やシステムへのあらゆるアクセスを除去し、リモートからシステムにアクセスできないようにすることを求めています(ガイドPDF p.96)。アクセス制御の強化とは、最小権限とアクセスレビューの運用です。ハイブリッドワークについてガイド自体が書いているのは、書類やIT機器の物理的保護、自宅回線に対するIT基準、共有ドライブ等への保管の増加、専門研修といった項目です。これを情シスの実装に翻訳すると、オフィスの入退室で境界を引けなくなった環境での、ID・デバイス・SaaSを軸にした認可設計になります。どれもゼロトラスト実装の構成要素そのものであり、内部脅威対策という別のプログラムを新設する話ではありません。
AIの論点はさらに直接的です。CISAが新たに扱ったのは「AIを検知に使う」話ではありません。ガイド本体のAI節(p.37)は、内部者による自社AIシステムへの攻撃(学習データの汚染、モデルの改ざん)、悪意のない内部者が承認・認定されていないAIシステムに機微情報を入力してしまう非意図的な漏えい、外部の攻撃者がAI生成のフィッシングやディープフェイクで内部者を操作・欺瞞するリスクの3つを挙げ、対策として従業員へのAI利用教育、既存AIツールの保護、機微データの分類、利用規約の見直しを求めています。つまり、未承認AIツールへの業務情報入力は、ガイドが名指しで扱う非意図的な内部脅威です。シャドーAIの可視化と承認ツールへの誘導は、多くの企業でまだ設計途上です。内部脅威対策の文脈が、この整備に予算と優先度を与える追い風になります。
実務で問題になりやすいポイント
内部者は正規の認証情報で、正規の権限の範囲内を操作します。EDRなどのマルウェア検知の網には原理的にかかりにくく、「その権限がそもそも必要だったか」「退職後も生きていなかったか」という権限側の統制でしか塞げない領域が残ります。そして、実務で綻ぶ箇所はかなり決まっています。多くの企業で論点になりやすいのは次の6点です。
1. 退職時の停止漏れ
停止手順がSaaSごとに異なり、稟議・申請・手作業の連鎖で処理されている組織では、停止の遅延と証跡の欠落が慢性化します。監査で最初に指摘されるのもここです。解雇など非自発的な離職や対立を伴う離職では、人事から情シスへ「通常より早く・強く止める」と伝える経路も要ります。CISAが敵対的な退職を独立の論点として追加した意味は、ここにあります。
2. 異動時の旧権限の残存
権限を増やす処理には、本人と新部署という要求元がいます。減らす処理は、誰が申請するかを決めておかなければ要求元が空白になり、「新しい権限を付ける処理」だけが完了します。所属の変更という人事イベントから旧権限の剥奪を導く仕組みか、剥奪を申請する担当者のどちらかを決める必要があります。
3. 役職者に積み上がった権限
昇進や兼務で追加された権限が、役割を終えても残っている場合があります。問いたいのは本人の落ち度ではなく、その権限を誰が見直し、誰が承認するかの設計です。ここは情シスだけでは直せません。上長の承認だけでは、承認者がいない場合や、上長では権限の必要性を判断できない場合に対応できません。権限を業務上の役割で見直し、役職階層に頼らずに承認者を決め、役職者も棚卸しの対象に含める。このルールを情シスから提案し、組織として合意する必要があると考えています。
4. 雇用形態の混在
業務委託・派遣・インターンなど有期のアカウントは人事イベントと連動しにくく、契約終了後の残存が起きやすい構造にあります。
5. 人と紐づかないアクセス
個人が許可したOAuth連携、共有アカウント、APIキーは、本人が退職してもアクセス経路として生き続けます。人のオフボーディングを完璧にしても、この層が残っていれば穴は塞がりません。
6. AI利用の不可視
承認ツールと禁止データの定義がなく、誰が何をAIに入力しているか誰も答えられない状態は、非意図的な内部脅威の温床になります。
技術的・運用的な確認ポイント
上の6点が自社に当てはまるかを、次の項目で確かめてください。設定の実物と規程の両方を見ます。
- 退職イベントからアクセス遮断完了までの目標時間(SLA)が定義され、IdPの無効化を起点に連携SaaSが一括で止まる。SCIM等の自動デプロビジョニング対象外のSaaSは一覧化されている
- 異動イベント(所属の変更)から旧権限の剥奪が導かれる。導かれない場合は、剥奪を申請する担当者と期限が決まっている
- 停止の実施記録(誰が・いつ・何を止めたか)が、監査に提出できる形で残る
- 有期アカウント(委託・派遣等)に契約終了日ベースの自動失効が設定されている
- 個人が許可したOAuth連携・APIキー・共有アカウントを棚卸しし、退職者に紐づくものを検出・失効できる
- 高リスク離職時に人事から情シスへ即時連携するエスカレーション経路と、通常より強い措置(即時遮断・セッション一括失効・ログ保全)の手順がある
- 特権・機微データへのアクセス権のレビュー(棚卸し)が定期で回り、結果が権限剥奪まで到達している。役職者や管理者ロールの保持者を棚卸しの対象から除外していない
- AI利用について、承認ツールの定義・入力禁止データの分類・利用の可視化(SWG/CASB等)が揃っている
- ふるまい検知等を使う場合、モニタリング目的の就業規則への記載と周知、人手判断との組み合わせが運用に組み込まれている
- 物理面(入退室・訪問者の扱い)が、ハイブリッドワーク前提の現状と一致している
- 意図的・非意図的の両方の脅威シナリオを想定した対応手順がある
- IPA第5版のチェック項目と自社対策の突合を実施している
対応方針の比較表
| 方針 | 主な内容 | 強み | 限界・注意点 | 向いている組織 |
|---|---|---|---|---|
| 規程・教育中心 | 誓約書・就業規則・研修の整備 | 低コストで着手可能。法的手当てになる | 技術統制がなければ停止漏れは防げない | 対策ゼロからの最初の一歩 |
| ID・アクセス統制中心 | IdP起点のオフボーディング自動化、アクセスレビュー、OAuth連携・APIキー・共有アカウントの棚卸し | 意図的・非意図的の双方に効く。監査証跡が残る | 人事イベント連携の設計コストがかかる | 退職・異動時の権限残存を解消したい組織 |
| 監視・検知中心 | ふるまい検知、UEBA、詳細ログ分析 | 兆候の早期発見が可能 | プライバシー配慮と人手判断が必須。誤検知運用が重い | アクセス統制が整った後の上乗せ |
ID・アクセス統制を先に固め、そのうえで監視・検知を強化する順序を勧めます。この記事で扱った権限の残存は、検知を増やすだけでは解消しないからです。
経営層・監査部門への説明ポイント
経営への説明は、ガイド改訂の動きと自社で見つかった課題を組み合わせるのがよいと考えています。外部の動きとしては、米CISAが2026年9月9日に内部脅威対策ガイドを6年ぶりに改訂し、退職時リスクとAIを明示したこと、日本ではIPAが2022年から退職者対策・テレワーク・新技術活用を柱に据えていることを並べれば、「国際的にも国内的にも、退職とAIが内部脅威の焦点である」という一文に集約できます。
自社の課題は、確認できた数字で示します。退職後もアカウントが残っていた件数、停止完了までの平均日数、棚卸しで見つかったOAuth連携の数。棚卸しで確認できたこれらの数字が、恐怖訴求に頼らない投資判断の材料になります。監査対応の観点では、停止の証跡が残る仕組みそのものが、アクセス管理の統制の有効性を示す証拠になる点を添えてください。
実務担当者が次に取るべき対応ステップ
- 退職者・休眠アカウントの棚卸し(自社の現状を把握し、人事・経営層・監査への説明材料を集める)
- 退職・異動時の権限変更手順の標準化(退職時はIdP無効化を起点に連携SaaSを一括停止し、対象外SaaSは手順書と証跡でカバー。異動時は旧権限を剥奪する仕組みか、申請担当と期限を決める)
- 高リスク離職のエスカレーション経路を人事と合意(連絡トリガー・即時遮断・ログ保全の3点を文書化)
- OAuth連携・APIキー・共有アカウントの棚卸しと、退職連動の失効設計
- AI利用統制の整備(承認ツール定義・禁止データ分類・可視化。規程は就業規則・利用規約側の見直しと同時に)
- アクセスレビューの定期化(役職者・管理者ロール保持者も対象に含め、権限の妥当性を判断する承認者を決める)と、その後にふるまい検知等の検知強化を検討
FAQ
Q1. 内部脅威(インサイダー脅威)とは何ですか。
A. 正規のアクセス権や組織知識を持つ現職・元職の従業員、委託先などが組織に損害を与えるリスクのことです。悪意のある行為だけでなく、誤操作や未承認ツールへの入力といった非意図的な行為も含みます。
Q2. CISAの内部脅威対策ガイド2026年版では何が変わったのですか。
A. 2020年の初版以来の改訂で、ハイブリッド・リモートワーク、AIによる操作・欺瞞、アクセス制御、訪問者スクリーニング、敵対的な退職のリスク低減が追加され、事例・統計の更新と構成の簡素化が行われました。
Q3. IPAのガイドラインとはどう使い分ければよいですか。
A. 日本の法制度(個人情報保護法・不正競争防止法等)や就業規則への落とし込みはIPA第5版を軸にし、CISA 2026年版は敵対的な退職やAIによる欺瞞といった最新論点の補強に使う、という併用を推奨します。
Q4. 情シスが内部脅威対策を見直すとき、何から始めるべきですか。
A. 退職者・休眠アカウントの棚卸しです。全SaaSを横断して残存アカウントを洗い出し、その件数と停止までの所要日数を計測することが、オフボーディング標準化と経営説明の起点になります。
おわりに
退職で止まらないアカウント、異動で減らない権限、役職者に積み上がった管理者ロール。この記事で見てきた権限の穴は、増やす処理は回るが、減らす処理を誰が動かすかは決まっていない、という共通の構造から出ています。
退職日の定義は人事が持ち、権限の妥当性は業務オーナーが判断し、役職者の権限を見直すルールは経営層が決めます。情シスはその決定を実行し、結果を記録し、決まっていないことを決まっていないと言う。「誰が消し忘れたのか」ではなく「誰が減らすと決めていたのか」を問える状態にすることが出発点になります。
お問い合わせ・ご相談
退職時のアカウント停止や異動時の権限見直しの標準化、アクセス権棚卸しの設計、人事イベントと連動したID管理の整理は、IdPの導入も含めてクラウドネイティブでご支援できます。現状の整理からで構いませんので、お問い合わせください。
詳しく知りたい方は、下記ページもあわせてご覧ください。
参考情報
- 情報源名:CISA Releases Updated Insider Threat Guide With New Insights to Mitigate Physical and Cyber Threats/発行元:CISA(米サイバーセキュリティ・インフラセキュリティ庁)/種類:一次(政府機関プレスリリース)/公開日:2026年9月9日/URL:https://www.cisa.gov/news-events/news/cisa-releases-updated-insider-threat-guide-new-insights-mitigate-physical-and-cyber-threats
- 情報源名:Insider Threat Mitigation Guide(リソースページ)/発行元:CISA/種類:一次(政府機関公式ドキュメントページ)/公開日:日付不明(ページ上に「2026 Edition」の新機能として記載)/URL:https://www.cisa.gov/resources-tools/resources/insider-threat-mitigation-guide
- 情報源名:Insider Threat Mitigation Guide, September 2026(ガイド本体PDF・全113ページ)/発行元:CISA/種類:一次(政府機関公式ドキュメント)/公開日:2026年9月(表紙表記「SEPTEMBER 2026」)/URL:https://www.cisa.gov/sites/default/files/2026-09/cisa-insider-threat-mitigation-guide-2026.pdf
- 情報源名:Insider Threat Mitigation(トピックページ・National Insider Threat Awareness Month 2026)/発行元:CISA/種類:一次(政府機関公式ページ)/公開日:日付不明/URL:https://www.cisa.gov/topics/physical-security/insider-threat-mitigation
- 情報源名:プレス発表「組織における内部不正防止ガイドライン」第5版を公開/発行元:IPA(独立行政法人情報処理推進機構)/種類:一次(政府系機関プレスリリース)/公開日:2022年4月6日/URL:https://www.ipa.go.jp/archive/press/2022/press20220406.html
- 情報源名:組織における内部不正防止ガイドライン(解説ページ)/発行元:IPA/種類:一次(政府系機関公式ページ)/公開日:日付不明(第5版は2022年4月改訂と記載)/URL:https://www.ipa.go.jp/security/guide/insider.html