情報セキュリティマネジメント 2018年 秋期 午前(科目A) 問12
問題文
軽微な不正や犯罪を放置することによって、より大きな不正や犯罪が誘発されるという理論はどれか。
選択肢
ア:環境設計による犯罪予防理論
イ:日常活動理論
ウ:不正のトライアングル理論
エ:割れ窓理論(正解)
🔒 解説は解答すると表示されます
割れ窓理論【情報セキュリティマネジメント解説】
正解の理由
「軽微な不正や犯罪を放置することによって、より大きな不正や犯罪が誘発される」という記述は、割れ窓理論(Broken Windows theory:小さな「割れ窓」を放置すると秩序の崩壊が広がるという考え方)をそのまま表しています。したがって選択肢のうち エ が正解です。
割れ窓理論は、最初に街の落書きや割れた窓など小さな乱れを放置すると、人々が「この場所は見張りが甘い/無秩序でもよい」と判断し、より重大な犯罪や無秩序が増える、という考え方です。組織の情報セキュリティに当てはめると、例えば小さな規程違反や未修正の脆弱性を放置すると、大きな事故や不正につながりやすい、という教訓になります。
解法ステップ
- 設問のキーワードを確認:「軽微な不正や犯罪を放置」→「放置すると拡大する」という因果。
- 選択肢の概念を短く思い出す。
- 環境設計による犯罪予防(CPTED):環境を設計して犯罪を防ぐ考え方。
- 日常活動理論(Routine Activity Theory):犯行は「動機ある者」「標的」「監視の欠如」が同時にそろったときに起こる。
- 不正のトライアングル(Fraud Triangle):不正は「動機(圧力)」「機会」「正当化」で説明される。
- 割れ窓理論:小さな無秩序を放置すると大きな無秩序が生じる。
- 設問文の「放置による誘発」という表現が、割れ窓理論の説明と一致するため選ぶ。
選択肢別の誤答解説
- ア: 環境設計による犯罪予防理論(CPTED:Crime Prevention Through Environmental Design)
- 意味:街灯や建物配置、視認性を改善して犯罪を抑える考え方。予防の「設計」側のアプローチであり、放置して拡大するという因果関係を説明する理論ではない。
- イ: 日常活動理論(Routine Activity Theory)
- 意味:犯罪が発生するには「動機ある者」「適切な標的」「守る者の不在」の3要素が重なる必要がある、という理論。放置が拡大を招く、という直接の説明ではない。
- ウ: 不正のトライアングル理論(Fraud Triangle)
- 意味:不正発生の要因を「圧力・機会・正当化」で説明する理論。原因分析には有用だが、「軽微な不正を放置すると大きくなる」というメカニズムそのものを指すものではない。
- エ: 割れ窓理論(Broken Windows theory)
- 意味:小さな無秩序や違反を放置すると、周囲の行動規範が崩れ、より重大な違反や犯罪が増えるという理論。設問の内容と対応するため正解(エ)。
よくある誤解
- 割れ窓理論は「小さな違反を見つけたらすぐ厳罰化すべき」と同義だと誤解する。
- 実際は「無秩序を放置すると拡大する」という観察であり、対応方法は教育・環境整備・適切な運用の組合せが望ましいです。
- 割れ窓理論とCPTEDを混同する。
- 両者は関連する場面があるが、CPTEDは環境設計による予防、割れ窓理論は放置が拡大を招くという社会心理的な説明です。
- 割れ窓理論の効果は常に確実だと信じる。
- 実証研究は賛否両論で、状況や実施方法によって効果が変わります。
補足コラム
職場での具体例(情報セキュリティ向けの応用)
- 例1:社内の共用パソコンでログアウトせず放置する人が続くと、他の人も同じ行動を取りやすくなり、機密情報漏洩のリスクが高まる。
- 例2:小さなパスワード使い回しや脆弱性の放置が常態化すると、攻撃者にとって狙いやすい標的が増え、重大なインシデントにつながる。 対策イメージ
- 小さな違反も記録して改善する(例:ログオンポリシーの徹底、未パッチの期限管理)。
- 罰則一辺倒ではなく、研修や運用手順の整備、報告しやすい体制(心理的安全)の構築を行う。
- 定期的な環境点検(物理的・デジタル両面)で「割れ窓」を早期に修理する。
批判的視点
- 割れ窓理論は公共治安政策で議論を呼んだ歴史があり、差別的運用や過剰な取り締まりに繋がる危険も指摘されています。組織内ではバランスをとった運用が重要です。
FAQ
Q1: 割れ窓理論は情報セキュリティでどう使えますか?
A1: 「小さな違反や乱れを放置しない」ことを基本方針にし、設定や運用の小さな欠陥を早めに是正する。具体的にはパッチ適用、ログ管理、机上の機密書類管理などの習慣化です。
A1: 「小さな違反や乱れを放置しない」ことを基本方針にし、設定や運用の小さな欠陥を早めに是正する。具体的にはパッチ適用、ログ管理、机上の機密書類管理などの習慣化です。
Q2: では違反を見つけたらすぐ罰すればよいですか?
A2: 罰則だけでは逆効果になることがあります。教育、改善指示、再発防止策、報告しやすい仕組みを組み合わせることが現実的です。
A2: 罰則だけでは逆効果になることがあります。教育、改善指示、再発防止策、報告しやすい仕組みを組み合わせることが現実的です。
Q3: 割れ窓理論とCPTEDはどちらを重視すべきですか?
A3: 両方有用です。CPTEDは物理的な環境設計の観点、割れ窓理論は見逃しが拡大するという心理・行動の観点で補完関係にあります。
A3: 両方有用です。CPTEDは物理的な環境設計の観点、割れ窓理論は見逃しが拡大するという心理・行動の観点で補完関係にあります。
関連キーワード: 割れ窓理論、CPTED(環境設計による犯罪予防)、日常活動理論、フラウドトライアングル、不正防止、セキュリティ文化、インシデント予防、運用管理、違反是正、社内コンプライアンス

\ せっかくなら /
情報セキュリティマネジメントを
クイズ形式で学習しませんか?
クイズ画面へ遷移する→
すぐに利用可能!

