マルウェアを侵入させた場合に処罰の対象とする法律|情報セキュリティマネジメント 令和4年 サンプル問題 問32
出典:令和4年度 サンプル問題 科目A 問32
分野:法務 / セキュリティ関連法規
企業において業務で使用されているコンピュータに,記憶媒体を介してマルウェアを侵入させ,そのコンピュータのデータを消去した者を処罰の対象とする法律はどれか。
- ア:刑法
- イ:製造物責任法
- ウ:不正アクセス禁止法
- エ:情報流通プラットフォーム対処法
TSUNAGARU-ADVICE
まず押さえたいこと
コンピュータにマルウェアを侵入させてデータを消去する行為は、コンピュータや電磁的記録を不正に損壊し、業務を妨害する行為として刑法の処罰対象になる場合があります。代表的なものが電子計算機損壊等業務妨害罪です。
試験では、「コンピュータやデータを壊す・改変することで業務を妨害=刑法」と押さえると判断しやすくなります。
迷ったときの判断軸
不正アクセス禁止法は、他人のIDやパスワードを使うなどしてアクセス制御を突破する行為が中心です。一方、マルウェアによってデータを消去し業務を妨害する行為は、結果としてコンピュータやデータを損壊しているため、刑法との関係を考えます。
科目Bにつなげるために
科目Bでは、インシデントの内容から「どの行為が問題なのか」を切り分ける視点が重要です。不正ログインなら不正アクセス、データの破壊や業務妨害なら刑法というように、攻撃手段ではなく実際に行われた行為や被害に注目して判断しましょう。
刑法には、コンピュータやそのデータを損壊・改変するなどして、業務を妨害する行為を処罰する電子計算機損壊等業務妨害罪が定められています。
マルウェアによるデータ破壊以外に、下記のような行為も罰則の対象です。
本問では、「記憶媒体を介してマルウェアを侵入させ」「コンピュータのデータを消去した」という部分が判断のポイントです。業務で使用しているコンピュータのデータを不正に消去し、業務を妨害する行為は刑法の処罰対象となるため、アが適切です。
❌他選択肢が誤りの理由イ:製造物責任法
⇒製造物責任法は、製造物の欠陥によって生命、身体、財産に損害が生じた場合の製造業者などの損害賠償責任を定めた法律です。マルウェアによるデータ消去を処罰する法律ではありません。
ウ:不正アクセス禁止法
⇒不正アクセス禁止法は、他人のIDやパスワードを不正に利用してアクセス制御機能を突破する行為などを規制する法律です。本問では、記憶媒体を介してマルウェアを侵入させ、データを消去した行為が中心なので、刑法が該当します。
エ:情報流通プラットフォーム対処法
⇒情報流通プラットフォーム対処法は、インターネット上の違法・有害情報への対応や、大規模プラットフォーム事業者の措置などに関する法律です。コンピュータ内のデータを消去する行為を処罰する法律ではありません。