2025 年 29 巻 1 号 p. 217-227
大学機関において情報セキュリティ対策の重要性が増し,ISO/IEC 27001(JIS Q 27001)に基づくISMS認証取得の動きが拡大すると期待される.しかし,ISMS文書管理は専門性が高く,担当者の属人化が進みやすいという課題がある.本研究では,JIS Q 27001:2023改訂における管理策文書の改訂支援を目的として,Web対話型大規模言語モデル(Web対話型LLM)であるCopilotおよびGeminiを活用した実証実験を行った.横浜国立大学の2014 年版ISMS 管理策文書を対象に,両Web対話型LLMによる規格改訂に関わる管理策の改訂文書の自動生成を試みた.その結果,Copilotは既存文書の構造や表現を忠実に再構成する傾向が見られた一方,Geminiは現代のセキュリティ標準をベースにより具体性の高い内容を新規に提案する特徴が明らかになった.本稿は,Web対話型LLMによるISMS文書改訂支援の有効性と,それぞれの特性から生じる課題を考察し,大学機関における属人化問題緩和への貢献可能性と今後の展望を示す.
近年,データサイエンスやAI技術の進展に伴い,大学機関における研究・教育活動に関する情報資産の管理や保護が喫緊の課題となっている.特に学術データの安全管理や研究データ管理(RDM)への注目が高まる中,情報資産の機密性,完全性,可用性を確保するための情報セキュリティマネジメントシステム(ISMS)の重要性が増している.ISO/IEC 27001[1](JIS Q 27001[2])を基準とするISMS認証を取得する大学も増加しており,その重要性は今後さらに高まると予想される.
一方で,ISMS文書管理業務は高度な専門知識と経験を要するため,担当者の異動や退職による属人化が問題となりやすい.特に,JIS Q 27001の規格改訂時には,附属書Aの管理策文書を新たな規格に合わせて改訂する作業が必須となり,認証維持において大きな負担を伴う.限られた予算と人員で運営される大学機関では,外部コンサルタントの活用や専任職員の配置が困難な場合が多く,属人化解消はISMS認証維持における大きな課題となっている.
近年,対話型大規模言語モデル(LLM)の発展により,文書生成や要約,質問応答などのタスクが大幅に自動化され,その活用が注目されている.Microsoft 365(Copilot)や Google Workspace(Gemini)といった,大学機関で広く利用されるクラウドサービスを通じてLLMが導入されつつあり,ISMS文書管理における属人化問題の解消や,規格改訂対応の効率化が期待される.しかし,大学機関におけるLLM活用の実態や,ISMS文書管理業務の効率化および属人化問題の解消に対する有効性については,十分に検討されていなかった.
本研究では,横浜国立大学のJIS Q 27001:2014版対応のISMS管理策文書を用い,JIS Q 27001:2023版への管理策改訂を題材として,CopilotおよびGeminiを活用した文書改訂支援実験を実施した.これにより,LLMによる管理策文書改訂支援の有効性と課題を検討し,大学機関の属人化問題の解決にどの程度寄与できるかを議論する.
本稿の構成は以下の通りである.第2章ではISMS認証および大学機関におけるISMSの課題について概説する.第3章では対話型LLMの概要と大学機関での利用実態について述べる.第4章ではJIS Q 27001:2023の規格改訂と実験内容について説明し,第5章にてそれらの考察を行う.第6章に結論と今後の展望についてまとめる.
現代の情報化社会において,データサイエンスの進展やAIの利活用が進む一方で,収集・管理される情報資産の重要性はますます高まっている.そのため,企業や大学といった組織は,機密性・完全性・可用性を確保するための包括的な情報セキュリティ対策が不可欠となっている.
しかし,組織ごとに保有する情報資産の性質やリソースは多様であり,それぞれの組織規模や特性に応じた適切な情報セキュリティ対策が求められる.このような背景から,トップマネジメント主導の下,組織的な情報セキュリティ管理を実施し,PDCA(Plan-Do-Check-Act)サイクルを回して継続的に改善するための仕組みとして「情報セキュリティマネジメントシステム(ISMS)」が導入されている.
ISMSは,国際規格ISO/IEC 27001[1]として,その構築・運用・維持管理のための要求事項が規定されており,日本国内ではその和訳版であるJIS Q 27001[2]が適用される.ISO/IEC 27001とJIS Q 27001は内容に差異がなく,本質的に同一である.日本でISMS認証を取得するためには,JIS Q 27001に準拠したマネジメントシステムを構築し,認証機関による審査を受け認証機関による適合の確認を受ける必要があるが,それによりISO/IEC 27001の国際規格にも準拠していることが対外的に証明される.本稿は日本語論文であるため,以降はISO/IEC 27001と同一内容であるJIS Q 27001の内容を基準に説明する.
日本の認証機関を認定する一般社団法人情報マネジメントシステム認定センター(ISMS-AC)によれば,国内におけるISMS認証登録件数は年々増加しており,2025年8月28日時点で8232件に達している[3].この増加の一因として,主に公共事業や大型プロジェクトの受託において,ISMS認証の取得が条件となるケースが増えていることが挙げられる.そのうち,大学機関(組織名に「大学」を含むもの)は,2025年8月28日時点で23件となっており,直近数年間では年に平均2件程度増えている.大学が全国に800校以上ある中で取得数は十分多いとはいえない.大学においては必ずしもISMS認証の取得が条件となるような受託事業が主体ではないものの,今後は受託案件や各種補助金の要件としてISMS 認証が求められる可能性も考えられる.また,文部科学省も情報セキュリティの強化を重要視していることから,大学機関においてもISMS認証を取得する動きが今後も継続していくと考えられる.
2.2 大学機関におけるISMS認証の課題ISMS認証を取得する際には,大学内で特別予算などを調達しコンサルティングに依頼して体制を構築するのが効率的である.しかし,ISMS認証というのは,取得すればそれで終わりというわけではない.認証の有効期間は3年間だが,1年ごとに維持審査が行われ,合格できなければ認証が失効する.また,3年ごとに更新審査も課されるため,ISMS活動を継続的に維持し,実施し,改善し続けることが求められる.
このようなISMSの維持活動の中でも,特に重要なのがISMS文書管理である.JIS Q 27001中でも下記のように明言されている.
| 【引用:JIS Q 27001:2023より一部抜粋】 7.5 文書化した情報 7.5.1 一般 組織のISMSは、次の事項を含まなければならない。 a)この規格が要求する文書化した情報 b)ISMSの有効性のために必要であると組織が決定した、文書化した情報 |
情報セキュリティリスクの変化や組織改編,技術革新に応じて文書の見直しが年々必要となるが,この作業には専門知識や経験が求められるため,担当者の属人化が発生しやすい.特に大学機関では,多くの職員が2~3年程度で異動することが一般的であるため,ISMS文書管理を担当する職員が前回の更新審査を担当していないケースも少なくない.そのため,引き継ぎが十分でない場合には,専門知識や経験が十分に蓄積されないまま文書管理業務を担うことになり,結果として認証維持に必要な活動が滞る恐れがある.
こうした属人化問題の解決策としては,外部のコンサルタントを活用する方法や,専任の教職員を配置して専門的に管理する方法が考えられる.しかし,大学機関では限られた予算の中で,運用していく必要があるため,認証取得の段階では一時的にリソースを集中できたとしても,認証維持のような継続的な取り組みにおいては,外部コンサルタントの活用や専任職員の配置に十分なリソースを確保することが難しい場合が多い.そのような背景から,文書管理は一般職員が担う場合が多いと考えられるが,一般職員は定期的な人事異動の対象となるため,専門的知識や経験を継続的に蓄積することが難しく,ISMS認証の維持が滞る要因となっていると考えられる.したがって,ISMS文書管理における属人化を解消することは,大学におけるISMS認証取得数を増やす上で重要な課題である.
近年では,このような文書管理において大規模言語モデル(LLM: Large Language Model)の活用が注目されている.実際に,LLMを活用した大学の内部監査業務支援[4]や,韓国における企業のISMS認証取得支援[5]が報告されている.しかし,限られたリソースを前提とした大学機関におけるISMS文書管理業務の効率化および属人化問題の解消を目的としたLLMの有効性検討については,十分に議論されていない.
そこで本研究では,これまでに挙げた課題の状況を踏まえ,対話型LLMを活用したサポート手法がISMS文書管理業務の効率化や属人化問題の緩和に有効かどうかを検討する.
大規模言語モデル(LLM: Large Language Model)とは,大量のテキストデータを学習し,自然言語の生成,要約,翻訳,質問応答,文書校正など多様な自然言語処理タスクを実行可能なAIモデルである.近年,特にTransformerアーキテクチャに基づくモデル(例:GPTシリーズ,BERT,T5など)が注目されており,従来の自然言語処理技術に比べて大幅な性能向上を実現している.
LLMは,数十億から数千億規模のパラメータを持ち,大量のテキストデータを事前学習することで言語の統計的なパターンや意味的関係を獲得する.そのため,タスク固有の学習を行わなくても,プロンプトや少量の追加学習で多様な自然言語タスクに柔軟に適応できるという特長がある.
また,LLMは,汎用性の高さから対話型AI(チャットボット)や文章生成支援ツールとしても広く応用されており,研究や教育,ビジネス分野での活用が進んでいる.各大学でも対話型LLMを活用した活動が進められている.
本研究でも,こうした対話型LLMの特性を活かし,ISMS文書管理業務の支援に活用することを検討する.
3.2 大学職員向けの対話型LLM大学におけるISMS活動においては,実務的な管理は教員が行い,その他の文書類等の管理は事務局として職員が担当する,といったケースが考えられる.昨今の大学の財政事情を考慮すると,職員は予算の裁量が限られており,有償ライセンスを個別に確保することは現実的に難しい場合もある.そのため,対話型LLM利用に求められる要件としては,(1)追加費用をかけずに,(2)大学の情報を入力しても問題ない,というものであろう.
現在の大学では,主にメールサービス等の利用を目的として,Microsoft 365またはGoogle Workspaceの包括契約(無償・有償を問わない)を行っている場合が多い.これらのサービスでは,Web上でチャットベースの対話型LLM(以下,Web対話型LLM)としてMicrosoft 365契約時にはMicrosoft Copilot(以下,Copilot)やGoogle Workspace契約時にはGeminiが追加費用なく利用可能である.さらに,大学機関における包括契約においてはエンタープライズ級のデータ保護機能が提供されているため,学習データとして流用されることもなく,安全に学内情報を入力することができる.ただし,実際に入力してよいかどうかについては,最終的には各大学の判断による点に留意する必要がある.ISMSに関する文書には,個人情報や重大な機密情報が含まれることは少なく,対話型LLMに入力した結果として外部に漏えいしたとしても重大な影響を及ぼす可能性は低いと推察されるが,こうしたリスクアセスメントについても各大学が責任を持って検討する必要がある.
以上を踏まえ,本稿では多くの大学で既に包括契約を結んでおり,すぐに試すことが可能なCopilotとGeminiという2種類のWeb対話型LLMを活用することを前提とする.
3.3 CopilotとGeminiの仕様Copilot(https://copilot.microsoft.com)やGemini(https://gemini.google.com)は,大学の包括契約で利用可能なWeb対話型LLMである.どちらもWebブラウザ上や各種対応アプリから直接アクセスして利用可能である.それぞれの違いを表1に示す.
| 項目 | Microsoft Copilot | Google Gemini |
|---|---|---|
| 包括契約サービス名 | Microsoft 365 Education (A1, A3, A5) | Google Workspace for Education (Fundamentals, Standard, Plus) |
| 教育機関向け包括契約時利用可能モデル | GPT-4 Turbo相当(最新モデル) | Gemini 2.5 Flash, Pro(利用制限有) |
| (参考)有料アドオン | Microsoft 365 Copilot 月額4,497円/ユーザー | Gemini Education 月額2,260円/ユーザー |
| 強み | Microsoft 365アプリ・Windows OSとの連携強化,Web検索連携,業務効率化,情報整理・要約 | マルチモーダル対応(テキスト・画像・音声・動画),Googleサービスとの連携,高い推論能力,自然な文章生成,長文処理 |
| データ保護の仕組み | エンタープライズデータ保護 | エンタープライズグレードのデータ保護 |
| アクセス方法 | Webブラウザ,Microsoft Edge統合,Windows Copilotアプリ | Webブラウザ,Googleアプリ内のGeminiタブ,Gemini専用アプリ |
どちらのWeb対話型LLMも基本的な文書生成や要約,質問応答といった機能を提供しており,ISMS管理策文書の改訂支援タスクにおいて十分な能力を発揮すると考えられる.使われているLLMのモデルについては教育機関向けライセンスであれば,CopilotはChatGPTなどで利用されているモデルと同等の最新モデルを利用可能であり,有料アドオンを購入することでアプリ連携や文書作成の高度な自動レイアウト機能等が利用可能となる.Geminiも最新のモデルであるGemini 2.5 FlashやGemini 2.5 Proを利用することができる.ただし,Gemini 2.5 Proは利用回数に上限があるため本件の用途において使うには現実的でないためGemini 2.5 Flashを利用することとなる.今回の利用タスクにおいては高度な推論などは必要としないため,Gemini 2.5 Flashでも十分な性能を有していると考えられる.なお,有料アドオンを購入することで利用上限を解除することができる.
それぞれの強みとしては,CopilotはMicrosoft製品との深い連携とWeb検索能力に優れ,GeminiはGoogleエコシステムとの連携と,優れた言語処理能力が特徴である.両者ともにエンタープライズ契約に基づくデータ保護機能が提供されており,学内情報を入力しても安全に利用可能とされている.ただし,実際に入力してよいかどうかについては,最終的には各大学の判断による点に留意する必要がある.
実際に駒澤大学では職員向けにGoogle Workspaceに加えGemini Advanceの契約を行い,事務作業を効率化しようという取り組みが進められている[6].今後も大学におけるCopilotやGeminiなどのLLM活用は,事務作業や文書管理業務の効率化に大きく貢献することが期待される.
本章では,ISMSの維持を目的として,多くの大学で利用可能なCopilotとGeminiのWeb対話型LLMを利用して,ISMSの規格改訂における管理策文書の改訂にどこまで寄与できるのかを検討する.
4.1 JIS Q 27001 改訂ISMS文書管理にはさまざまな業務が含まれるが,近年の大きなタスクの一つがISMS規格の改訂対応である.JIS Q 27001は,初版が2006年に発行され,その後2014年版に改訂され,最新では2023年版(JIS Q 27001:2023)が発行されている.なお,規格元であるISO/IEC 27001はその1年前に発行され,十分な和訳の検討を経てJISが公開されている.直近の2023年版の改訂では,規格要求事項そのものは文言修正程度にとどまっており,大きく変更されたのはJIS Q 27001の附属書Aに関する内容で,組織が考慮すべきセキュリティ対策として定義されている「管理策」の内容である.そもそも管理策については,JIS Q 27001の中でも下記のように要求事項として定められており,附属書Aを参考に必要な管理策を決定し,適用宣言書を作成することが求められている.
| 【引用:JIS Q 27001:2023より一部抜粋】 6.1.3 情報セキュリティリスク対応 組織は、次の事項を行うために、情報セキュリティリスク対応のプロセスを定め、適用しなければならない。 a)リスクアセスメントの結果を考慮して、適切な情報セキュリティリスク対応の選択肢を選定する。 b)選定した情報セキュリティリスク対応の選択肢の実施に必要なすべての管理策を決定する。 c)6.1.3 b)で決定した管理策を附属書Aに示す管理策と比較し、必要な管理策が見落とされていないことを検証する。 d)次を含む適用宣言書を作成する。 ― 必要な管理策 ― それらの管理策を含めた理由 ― それらの必要な管理策を実施しているか否か ― 附属書Aに規定する管理策を除外した理由 ・・・ |
このように,規格上では附属書Aを用いて管理策の抜け漏れを確認し,適用宣言書を作成することが求められているにとどまるため,管理策そのものを詳細に文書化することまでは必須とされていない.しかし,ISMS認証審査の現場では,管理策の実施状況について文書などの証跡による裏付けを求められることが多く,結果として管理策文書を整備することが実務上ほとんど必須となっているのが現状である.
マネジメントシステム自体は古くから考えられてきており,成熟した仕組みであるため,今後大きな変更が加わる可能性は低いと考えられる.一方,セキュリティ分野では新技術の出現や時勢の変化によって大きな変化が起こり得る.そのため,今回の改定が附属書Aの管理策の変更が中心だったように,今後も同様の改訂が行われる可能性が高い.
以上の背景から,本稿では文書管理の中でも管理策に関する文書に着目し,その題材として,2014年版の管理策文書から2023年版の管理策文書への改訂を,Web対話型LLMがどこまで支援できるかを評価する.なお,具体的な実施管理策においては,目的/方針/責任者 といった内容も含まれることが一般的だが,出力結果が冗長となるため具体的な実施手順のみに絞って出力させる.
4.2 実験データ実験に際しては,著者が所属する横浜国立大学 情報戦略推進機構 情報基盤センターにおけるISMS文書を使用した.同センターでは2014年よりJIS Q 27001の認証を取得しており[7],当時の2014年版に準拠したISMS文書群を保持している.実験では,これらの旧版文書を改訂対象データとして用いた.
同センターの適用宣言書に管理実施策の記述はあるものの,具体的な実施内容は「他ISMS文書群にて規定する.」といった参照する形である.同センターのISMS文書は適用宣言書も含め全部で29個あり,文書を追う作業そのものは属人化とは異なるものの,これらの関係性を把握しながら編集・管理するには一定の経験や慣れが必要であり,作業効率という点でも改善の余地があると考えられる.そのため,今回の実施内容の改訂については他資料を参照させる形でなく,具体的な内容を記述してもらう形式とする.
なお,同センターではすでに2023年版への規格移行審査を完了しているが,移行時には外部コンサルティングを活用して管理策文書の改訂を実施している.本研究の成果は,同センターにおける規格移行作業とは独立しており,移行・審査プロセスには関与していない点に留意されたい.
ISMSの管理策は2014年版で114個であり,2023年版で93個に整理された.2023年版になって廃止された管理策はなく,基本的には表2に示すように,3種類に分けられる.これらの管理策の種類は,JIS Q 27002[8]の附属書Bにて旧管理策と新管理策の対応表が記載されており,それらから導くことができる.新規に追加された管理策であっても新しい概念ではなく,旧管理策に概念としては含まれていたものがほとんどである.
| 種別 | 説明 | 本論文で取り上げる管理策 |
|---|---|---|
| 1:1対応 | そのまま移行された管理策 | 5.28 証拠の収集 |
| N:1対応 | 複数の管理策が統合された管理策 | 5.14 情報の転送 |
| 新規 | 新たに追加された管理策 | 5.7 脅威インテリジェンス |
本研究では,横浜国立大学のISMS文書管理における管理策文書の改訂作業を想定し,Web対話型LLMによる支援の有効性を評価するために,図1に示す手順で実験を実施した.

ステップ1:文書の事前入力
まず,旧規格(JIS Q 27001:2014)に基づくISMS文書類をWeb対話型LLMに入力する必要がある.Web対話型LLMには入力可能なファイル数に制限があり,Copilotでは最大3つ,Geminiでは最大10つである.また,複数のファイルを横断的に解釈することはLLMにとって難易度が高く,出力精度が低下する可能性が指摘されている.そこで,本実験では入力ファイル数を極力まとめるために,関連文書をPDF結合してWeb対話型LLMに提供する方針とした.PDF結合のアプローチとしては,以下の2つが考えられる.
1. 全文書集約方式:
適用宣言書を含む全ての関連文書ファイルをPDF結合し,1つの巨大なファイルとしてWeb対話型LLMに入力する.この方式は,Web対話型LLMが組織内のISMS関連情報を網羅的に学習し,特定の担当者の知識に依存しない文書改訂を支援する可能性を最大化するという点で,属人化解消にもっとも有利であると考えられる.
2. 主補助分離方式:
改訂対象となるメイン文書(本実験では適用宣言書)は単独で入力し,その他の詳細を記述した内部文書群を1つのPDFとして結合した「補助資料」として入力する.この方式は,Web対話型LLMが各文書の役割を明確に認識し,情報の焦点化を促すことで,より高精度な改訂支援につながり,Web対話型LLMの解釈のしやすさから有利である.しかし,メイン資料の選定自体に属人的な知識が必要となる可能性も課題となり得る.
本実験では,適用宣言書でまとめている管理策に関する改訂と改訂内容が比較的明確なため,メイン資料(適用宣言書)の選定に属人的な知識は不要と判断した.そのため,Web対話型LLMが各文書の役割を効率的に理解し,より高精度な改訂を実現することを優先し,主補助分離方式を採用することとした.具体的には,横浜国立大学の旧規格(JIS Q 27001:2014)に基づく管理策文書(適用宣言書)と,それらに紐づく28の旧ISMS文書類を1つのPDFとして結合したファイル(旧ISMS文書類統合版)として準備し,適用宣言書と合わせて2ファイルを読み込ませる.
ステップ2:改訂仕様の提示
入力したファイルの構成,およびステップ3で実施する管理策の改訂タスクについて,Web対話型LLMに整理して伝える.他の資料を参照しない形で具体的な実施手順を出力させる.また,出力をある程度安定させるために出力形式を指定する.
実験考察のデータとして根拠も出力させる場合は,その旨をこの段階でWeb対話型LLMに指示する.
ステップ3:管理策単位での再構築依頼
事前の検討実験の結果から,一括改訂を依頼すると回答の品質が低下する傾向があるため,管理策を1つずつ個別に提示し集中して回答してもらうようにした.その際,特別な知識を伝えず,新規管理策名とその管理目的のみ伝える.
以上を踏まえ,ステップ1とステップ2を内包したプロンプトと,ステップ3を内包したプロンプトの2種類のプロンプトを次のように設計した.
| 【プロンプト1(事前知識の学習)】 ISMSの2014年版(旧版)の管理策を、2023年版(新版)の管理策に改訂します。 入力ファイルは、旧版の適用宣言書(主文書)と、旧版ISMSに関する内部文書を統合したもの(補助資料)です。 次のプロンプト以降で新版の管理策を1つずつ挙げるので、それに基づいて、入力ファイルの内容を最大限尊重しながら、具体的な実施管理策を体系的に再構成してください。 出力は、他の資料を見なくても理解できるように、箇条書きで表題+詳細説明の形式で整理してください。その際、再構成した際の根拠も示してください。 (※ 実験考察向けのデータ出力用あり、改訂自体に最後の一文は不要である。) |
|
【プロンプト2の例(管理策の回答要求)】 5.28 証拠の収集 組織は,情報セキュリティ事象に関連する証拠 ・・・ (JIS Q 27001:2023 附属書A記載の対応する管理策を記載) |
これらのプロンプトでは,管理策改訂支援に必要な最小限の情報のみを入力しており,具体的なセキュリティ知識や表2で挙げたような管理策の種別といった専門知識は入力・考慮していない.そのような状況下でも文体や構成を整え,またセキュリティ管理策として不適切な記述なく実施内容を出力できるかを主な評価指標とする.この評価指標を満たす出力が得られる場合には特別な専門知識を必要とせず,属人化解消の一助となっていると判断できる.
4.4 実験結果紙面の都合上,すべての結果を記述するのではなく,出力への影響の大きい管理策の各種別ごとに1つの代表例を取り上げる(表2).なお,その他の組織的管理策である5.1~5.37の結果まではJ-STAGE Dataに付録として公開する(末尾データ説明参照).出力結果の代表例を,1:1対応は表3に,N:1対応を表4,新規のものを表5に示す.
| Copilotによる「5.28 証拠の収集」 |
|---|
|
・証拠収集手順の確立 情報セキュリティ事象に関連する証拠の特定・収集・取得・保存 組織は,情報セキュリティ事象が発生した際に,関連する証拠を体系的に扱うための手順を確立し,実施する必要がある. ・法的適合性の確保 訴訟対応を見据えた証拠の法令準拠 情報セキュリティ責任者は,インシデント後に個人または組織が訴訟に発展する可能性を考慮し,証拠が関連法規に適合していることを確認する. ・公的基準への準拠 証拠提出に関する規格・実施基準の遵守 証拠は,容認可能な形式で提出できるよう,公表されている規格や実施基準に準拠して収集・保存されなければならない. ・記録の保管 インシデント対応記録の保存期間と管理部門 例:情報セキュリティインシデント対応一覧は,情報セキュリティ委員会事務局が7年間保管する. |
| Geminiによる「5.28 証拠の収集」 |
|---|
|
・証拠収集手順の確立 情報セキュリティ事象(特に情報セキュリティインシデント)に関連する証拠を,その後の分析,原因究明,法的な対応(必要な場合)に利用できるよう,適切に特定,収集,取得,および保存するための一連の手順を確立し,文書化します.この手順は,証拠の完全性,真正性,および不変性を確保することを目的とします.手順は,「情報セキュリティインシデント管理規程」または個別の「フォレンジック対応手順」に詳細を定めます. ・収集対象となる証拠の特定 証拠として収集すべき情報の種類を明確に特定します.これには以下のようなものが含まれます.システムログ:サーバー,ネットワーク機器,アプリケーション,セキュリティ機器(ファイアウォール,IDS/IPSなど)のログ.ネットワークトラフィックデータ:パケットキャプチャデータ.メモリイメージ/ディスクイメージ:侵害された可能性のあるシステムのメモリダンプ,ディスクイメージ.設定ファイル:関連するシステムの構成ファイル.マルウェアサンプル:検出されたマルウェアの検体.物理的証拠:不正な入退室記録,監視カメラ映像,物理的な不正デバイス.関連文書:電子メール,チャット記録,写真,スクリーンショットなど. ・証拠収集・取得の方法論 証拠の真正性と完全性を損なわないよう,以下の方法論に従って証拠を収集・取得します.不揮発性の原則:揮発性の情報(メモリ,実行中のプロセスなど)から先に収集し,その後に不揮発性の情報(ディスクイメージなど)を収集します.ハッシュ値の取得:収集したデジタル証拠のハッシュ値(例:MD5, SHA-256)を取得し,改ざんがないことを証明できるようにします.タイムスタンプの記録:証拠の収集日時を正確に記録します.イメージの作成:ディスクやメモリのコピーを取得する際には,オリジナルを改変しないように,フォレンジックツールを用いてイメージを作成します.ツールと技術の選定:信頼性があり,法的に認められる可能性のあるツールや技術を使用します. ・証拠の保存と管理 収集した証拠は,改ざんや紛失から保護するため,安全な場所に保存します.保管場所の確保:証拠の機密性に応じた物理的・論理的アクセス制御が可能な場所に保管します.管理の連鎖(Chain of Custody):証拠の保管,移送,分析に関与した全ての人物,日時,および行った操作を詳細に記録し,証拠の継続的な管理の連鎖を維持します.これにより,証拠の真正性を後から証明できるようにします.保存期間:法令,規制,および組織の要求事項に従って,証拠の適切な保存期間を定めます. ・証拠収集に関わる要員の訓練 証拠収集に関わる担当者(インシデント対応チームなど)に対し,適切な訓練を実施し,フォレンジックの知識と技術を習得させます. |
| Copilotによる「5.14 情報の転送」 |
|---|
|
・情報転送に関する基本方針 情報の転送に関しては,組織内外を問わず,不正アクセス・誤用・破損・盗聴・漏洩などのリスクを防止するための明確な手順と管理策が定められています. ・転送手段ごとの管理策 個人情報や業務上重要な情報(例:仕様書など)を移送・通信する際には,ファイルパスワード,認証キー,暗号化などの措置を講じることが義務付けられています. -物理的媒体の移送 USBメモリや外付けHDDなどの物理媒体を移送する場合,以下のような管理策が実施されます:センター教職員による直接輸送 / 書留郵送 / 信頼できる宅配業者の利用 / ディジタル署名および秘匿のための暗号化の使用 -通信ケーブルの保護 通信ケーブルは傍受や損傷から保護されるよう,床下・天井裏への配線や保護カバーの使用,公衆エリアの通過回避などの措置が講じられています. ・情報の取扱手順 センターの紙および電子情報は,「横浜国立大学文書管理規則」および「公印規則」に則って適切に管理され,転送時のリスクを最小限に抑えるよう設計されています. |
| Geminiによる「5.14 情報の転送」 |
|---|
|
・情報転送に関する規則の策定 組織内および組織と外部の利害関係者(取引先,協力会社,個人利用者など)との間で情報を転送する際の規則を明確に策定し,文書化します.この規則には,転送される情報の機密性,完全性,可用性を保護するために必要な対策を含めます.特に,個人情報や機密性の高い情報に関しては,特別な保護措置を講じることを明記します. ・情報転送手段と手順の確立 情報の転送に利用される全ての手段(例:電子メール,ファイル転送サービス,クラウドストレージ,物理メディア,郵便,宅配便など)について,それぞれ適切なセキュリティ対策が講じられた手順を確立します.具体的な手順には以下の側面を考慮します.電子メール:機密性の高い情報を送付する際の暗号化,添付ファイルのパスワード保護,誤送信防止策.ファイル転送サービス/クラウドストレージ:安全性が確認されたサービスの利用,アクセス制御,利用期間の制限,暗号化.物理メディア:USBメモリ,CD/DVDなどの持ち出し・持ち込みに関する承認プロセス,暗号化,紛失・盗難時の報告義務.郵便/宅配便:封筒や梱包材の二重化,追跡可能なサービスの使用,受領確認.ネットワーク転送:VPN(Virtual Private Network)の利用,SSL/TLSによる暗号化通信の強制,セキュアなプロトコルの利用(SFTPなど).大容量データ転送:適切なツールやサービスを利用し,不正アクセスや改ざんから保護する.転送先のセキュリティレベルと合意が取れていることを確認します. ・転送前のセキュリティチェック 情報を転送する前に,転送される情報が正しく分類され,適切なセキュリティ対策(例:暗号化,パスワード保護,マスキングなど)が適用されていることを確認する手順を定めます.特に,組織外へ情報を転送する場合は,その情報が必要最低限のものであることを確認し,不要な情報の含まれていないことを徹底します. ・転送責任の明確化と教育 情報を転送する者(発信者)は,情報転送に関する規則と手順を遵守する責任を負います.センターの全教職員に対し,情報の転送に関する適切な教育と啓発を継続的に実施し,安全な情報転送の実践を促します.情報セキュリティインシデントが発生した場合の報告手順も明確にします. |
| Copilotによる「5.7 脅威インテリジェンス」 |
|---|
|
・脅威情報の収集 組織は,情報資産に対する脅威を特定するために,社会一般に認識されている脅威や脆弱性,過去のインシデント情報などを収集します.これには,ウイルス感染,停電,通信障害,自然災害などが含まれます. ・脅威定義表の活用 脅威は「脅威定義表」により分類・定義され,環境的,物理的,論理的,人的,業務的,サービス関連の側面から整理されます.各脅威には「脅威の大きさ」「発生頻度」「脅威値」が設定され,リスク評価に活用されます. ・リスクマップとの連携 脅威の特定は「リスクマップ」から選定され,適切な脅威が存在しない場合は独自定義が可能です.これにより,組織固有の脅威にも対応できます. ・脅威と脆弱性の関連付け 特定した脅威が,どの情報資産のどの脆弱性を突く可能性があるかを分析し,脅威インテリジェンスの精度を高めます. ・インシデントからの学習 情報セキュリティインシデントが発生した場合,その記録と分析を通じて,脅威インテリジェンスの更新と再発防止策の策定を行います. |
| Geminiによる「5.7 脅威インテリジェンス」 |
|---|
|
・脅威情報の収集源の特定と確立 情報セキュリティに関する最新の脅威動向,脆弱性情報,攻撃手法などを継続的に把握するため,信頼できる複数の情報源を特定し,それらからの情報収集チャネルを確立します.具体的には,以下のような情報源を活用します.政府機関(例:警察庁,NISC(内閣サイバーセキュリティセンター))情報セキュリティ専門機関(例:JPCERT/CC,IPA(情報処理推進機構))セキュリティベンダーが公開する脅威レポート情報セキュリティ関連のニュースサイト,ブログ,専門フォーラム加入している専門組織や協会からの情報提供(専門組織との連絡で確立された連携も含む) ・収集した脅威情報の分析と評価 収集した脅威情報は,単に蓄積するだけでなく,センターの情報資産や業務プロセスに対する関連性,潜在的な影響,発生可能性を評価し,組織にとっての脅威度を分析します.分析の結果は,定期的または必要に応じて情報セキュリティ委員会に報告され,適切な対策の検討に活用されます.特に,センターのITインフラストラクチャ,利用しているソフトウェア,サービスに関連する脆弱性情報については,優先的に分析し,対策の必要性を判断します. ・脅威インテリジェンスの活用と共有 分析された脅威インテリジェンスは,具体的な情報セキュリティ対策の立案,既存の管理策の見直し,インシデント対応計画の更新,および組織内の意識向上活動に活用します.関連する担当者や部門間で脅威情報を適時に共有し,組織全体としての情報セキュリティ対応能力の向上を図ります.緊急性の高い脅威情報については,直ちに担当者に展開し,必要な措置を講じます. |
表3は,インシデント発生時の対応に向けて証拠を収集する手段を確立することが求められる管理策「5.28 証拠の収集」(1:1対応)に対する出力結果である.いずれの出力においても,文法的な誤りや,セキュリティ管理策として不適切な記述(パスワード共有の容認,アクセスログの保管不要といった誤った運用指針)は見られなかった.ISMS文書に正解はないため,定量的な評価は難しいものの,どちらでも組織的な管理策の文書としては十分な水準に達していると評価できる.
特徴的な内容としては,Copilotでは「情報セキュリティインシデント対応一覧は,情報セキュリティ委員会事務局が7年間保管する.」というように,前の文書の情報をうまく活用して落としこんだ出力となっている.ただし,元の文書においても詳細な手順が具体的に記述されているのではなく,方針のような抽象度の高いものであるため,出力においても全体的に抽象度が高く簡潔にまとめられた実施策となっている.
対してGeminiでは「証拠保全の連鎖(Chain of Custody)」という用語が出ているが,これらは元の文書では存在しない単語であるものの,セキュリティの証拠保全の手順の文書の単語としては問題なく,またCopilotよりも具体性の高い出力が得られた.管理策の出力根拠を見てみると,『今回の再構成では,新しい管理策の意図を汲み取り,かつ現代のベストプラクティスに沿った形で,「管理の連鎖」という概念を取り入れました.これは,旧版の管理策の意図をより具体的に,かつ網羅的に実施するための「実施管理策」として追加したものです.』と示されており,現代のセキュリティ標準をベースに,旧文書の情報を適宜加えるという生成方法であったことがわかる.ただし,「フォレンジック対応手順」というものは旧文書には存在せず,必要として取り入れたものであるため,組織の運用とは乖離している部分も見受けられる.
表4は,情報のやりとりをする際の手順などを定めることが求められている管理策「5.14 情報の転送」(N:1対応)に対する出力結果である.この結果でも,文法的な誤りや,セキュリティ管理策として不適切な記述はなく,管理策の文書として十分な水準に達していると評価できる.しかしながら1:1対応と比べ,N:1は元文書の関係性をよく把握する必要があるため,それが得意なCopilotは旧文書の文言(物理的媒体の移送の方法は旧文書にしっかり規定されていた)を使いまわすなど「入力ファイルの内容を最大限尊重しながら」という入力プロンプトに沿うように原文を踏襲した再構成が行われていたが,Geminiの方は拾うのをあきらめて,現代のセキュリティ標準をベースに,旧文書の情報を適宜加えるという生成方法がさらに強化された出力となっている傾向がみられた.
表5は,脅威情報を収集して組織の情報セキュリティに生かす取り組みが求められている管理策「5.7 脅威インテリジェンス」(新規)に対する出力結果である.その結果を見ると,文法的な誤りや,セキュリティ管理策として不適切な記述はなく,管理策の文書として十分な水準に達していると評価できる.Copilotでは「脅威定義表」や「リスクマップ」などを拾えているが,脅威情報をどう収集して活用していくかといった本質的な部分には言及しきれていない.Geminiの方では,具体的な情報源が書かれており,より管理策が求める脅威インテリジェンスに近い記述となっている.そういった意味では,新規管理策はGeminiの方が中身を捉えられているともいえる.
上記での各代表例で示したような結果は,他の組織的管理策においても同様の出力傾向がみられた(末尾データ説明参照).
本研究における実験結果から,Copilot および Gemini のいずれも,ISMS 管理策文書の改訂支援に対して一定の有効性を示していると考えられる.
Copilot は,既存の組織文書に忠実な再構成を行いやすく,現行の業務運用や文書体系を継承した形で JIS Q 27001:2023 準拠の文書が作成しやすいという利点がある.一方で,特段の肉付けなどは行わないため,参照した文書以上の粒度では出力されず,元の文書の出来に左右されやすく新規管理策への適用はやや苦手といった課題もある.また,出力の安定性についても課題があり,プロンプト1で出力形式を指示しているにもかかわらず,プロンプト2を繰り返し実行していくと出力形式が変化していってしまうなど,文書の一貫性が取りにくいケースが確認された.
これに対し Gemini は,既存の文書構造や表現への依存が少なく,セキュリティに関する知識をベースとして構成した実施内容を提案する傾向がある.その結果,新規管理策に対してもセキュリティ管理策として誤った記述のない内容で出力文面も安定しており,時には組織でまだ採用されていない先進的な取り組みが文書中に盛り込まれることもあり,評価に値する.一方で,こうした記述が実際の組織運用と乖離している場合,ISMS 審査の場においては「実施していない管理策」として減点対象となる恐れもあり,活用に際しては注意を要する.
このように,横浜国立大学のようにMicrosoft 365とGoogle Workspaceの両方を包括契約している環境では,「既存の組織文書に忠実な再構成」と「知識ベースに基づく新規提案」という両ツールの特性を理解したうえで,目的・適用領域・組織状況に応じた使い分けが可能である.しかし,いずれか一方のツールしか利用できない環境においても,本研究で明らかにした各ツールの特性を踏まえて活用方針を設計することで,ISMSの維持・改善に実質的な貢献が期待できる.
これらの文書を用いて実際に維持審査を受けることを考慮すると,Copilotの出力は,抽象度が高いため文書上のリスクは低いかもしれないが,審査時に問われた際の担当者の説明責任や負担が増大するリスクがある.裏を返せば,現状の運用をそのまま文書にしたい,あるいは運用を変える余地が少ない組織には適しているといえる.Geminiの出力は,文書自体の審査での通りやすさは高いが,その後の組織への適用や実態との整合に手間がかかる.しかし,この乖離は,組織のISMSをより高度化する機会にもなり得るメリットでもある.
最終的には,CopilotおよびGeminiいずれを用いた場合でも,人間による内容確認が不可欠であり,専門知識に関するレビューが求められるため,属人化の完全な解消は困難である.ただし,1から文書を起案する必要がなく,たたき台として迅速に再構成できる点において,属人化の軽減という観点からは明確な効果が認められる.また,作業量の観点でも,両ツールともに応答が迅速であり,プロンプト入力や出力結果のコピー&ペーストといった手動操作を含めても,数時間程度で改訂作業を完了できる.有料アドオンを利用することで,Webチャットベースではなくファイル上での処理を可能にし,さらなる効率化を図る余地もある.
規格改訂に伴う管理策文書の改訂支援にLLMが有効であったことは,他のISMS関連文書の見直しや改善においても,同様のアプローチが活用可能であることを示唆している.今後,こうしたWeb対話型LLMを日常的に用いて文書改訂を支援するためには,ファイル入力上限などの実装上の制約を踏まえ,参照対象となる文書数や構成を整理・最適化しておくことが望ましい.特に,LLMが扱いやすい文書構造への整備は,改訂作業の効率化と一貫性確保の観点からも有効である.
本研究では,横浜国立大学のISMS管理策文書の改訂作業を想定し,Web対話型LLMであるCopilotおよびGeminiがISMS文書管理支援にどこまで寄与できるかを実証的に検討した.
実験の結果,CopilotとGeminiはいずれも特別な知識なしのプロンプトによる文面生成で,ISMS管理策文書の改訂支援において一定の有効性を示すことが確認された.Copilotは既存文書の構造や表現を忠実に再構成する能力に優れており,既存の文書情報を活用することで,一貫性のある文書作成を支援し,属人化の解消に寄与する可能性を示した.特に,旧規格の文書をベースに再構築を行う傾向が強く見られた.一方で,情報セキュリティ分野における最新の動向や技術的変化への対応という点では,過去の文書に引きずられる傾向が示唆された.対照的に,Geminiは組織固有の文脈や既存文書との整合性にはやや課題があるものの,新しい情報を軸に再構成を行う能力に優れており,より具体性が高く一般的な知識をベースにした出力が得られた.これにより,アップデートへの適応力が高いと評価できる.ISMSの認証維持の審査に用いる文書としてはCopilotは実際の審査の対応で,Geminiは事前の組織向けへの文面調整といった対応が求められるものの,どちらも問題ない文面が得られている.
したがって,両Web対話型LLMはそれぞれ異なる強みを有しており,それぞれの強みを理解したうえで文書改訂を一任するとより効率的な改訂支援となるであろう.最終的には人間によるレビューと調整が不可欠であるが,改訂支援ツールとしての位置づけにおいては,両者ともに高い有用性を有することが確認された.
本研究は,専門知識を有しない担当者でも管理策文書の改訂を行える可能性を示唆しており,大学等の教育・研究機関におけるISMS文書管理の属人化問題の緩和に一定の貢献を果たすと考えられる.
今後の展望としては,他機関における旧管理策文書を対象とした同様の検証,ならびにWeb対話型LLMが生成した改訂文書の品質を定量的に評価する手法の確立が挙げられる.また,本研究の拡張として,両LLMを組み合わせた活用や,他の有料LLM版を用いた実践的評価も有効であると考えられる.
本研究の遂行にあたり,研究の核となるISMS旧規格文書をご提供くださった横浜国立大学情報戦略推進機構情報基盤センターの教職員の皆様に深く感謝申し上げる.
本論文に関連するデータ(本実験における組織的管理策5.1~5.37の出力結果)はJ-STAGE Dataにおいて公開されている.
本論文に関連するデータはJ-STAGE Dataにおいて公開されている.