# 管理者用アカウントの監査で示せるようにしておく記録

公的な資料が求めるのは、誰が・いつ・どのアカウントで・何をしたかがつながる記録と、権限の付与・削除と見直しの記録です。金融庁、内閣官房、IPA の 4 つの文書は、改ざんの防止と定期的な点検も共通して求めています。

更新日: 2026-09-18

管理者用アカウント(特権 ID)の監査で示すのは、利用の記録と、権限の記録です。利用の記録は「誰が・いつ・どのアカウントで・何をしたか」がつながっているもの、権限の記録は権限を付けた・外した・見直したものを指します。金融庁、内閣官房、IPA の文書は、対象も言葉も違いますが、求める中身はこの範囲に収まります。

## 4 つの文書が求める記録

| 文書 | 誰が | いつ | どのアカウントで | 何をしたか | 権限の付与・削除・見直し |
| --- | --- | --- | --- | --- | --- |
| 金融庁「金融分野におけるサイバーセキュリティに関するガイドライン」2.3.1 | アクセスした人を特定できる措置(④) | — | 特権アカウントの利用の厳格な制限と管理(①) | 処理内容を記録し、操作した人と対応づける(④)。操作履歴のレビュー(①) | アカウントの作成・使用・終了の管理と定期的な棚卸し(①)。システム責任者による定期的なアクセスレビュー(③) |
| 内閣官房「政府機関等の対策基準策定のためのガイドライン」7.1.3・7.1.4 | 事象の主体を示す識別コード | 正確な日付及び時刻(時刻を同期させる) | 識別コードの発行等の管理記録 | 情報システムの操作記録、事象の種類と対象 | 不要なアクセス権限が付いていないか定期的に確認(7.1.3) |
| IPA「組織における内部不正防止ガイドライン」第 5 版 (6)(7)(18)(19) | 共有 ID を使わず、管理者ごとの ID で認証する(7) | 作業日時を記した作業報告(6) | 管理者 ID ごとに権限の範囲を決める(6) | 特権の使用を記録(6)。利用者の操作履歴を記録・保存(18)。管理者のアクセス履歴・操作履歴を記録・保存(19) | 作業報告を別の管理者が確認(6)。管理者以外が定期的に確認(19) |
| IPA「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版 | 共有 ID をやむを得ず使う場合は使った人を特定できる仕組み | — | 管理者 ID の発行から削除までの手続 | 通信の記録・認証の記録の取得・保管と定期的なレビュー | 異動・退職に伴う権限の変更・削除、権限の付与状況の管理 |

「—」は、その文書にその項目の直接の記述がないことを表します。日時の記述がない文書でも、操作の記録には日時が含まれます。

## 「誰が」を共有アカウントでどう残すか

金融庁と内閣官房のガイドラインは、使った人を特定できることを求めています。金融庁は「アクセスしたユーザを特定できる措置」、内閣官房は「事象の主体を示す識別コード」の記録です。IPA の内部不正防止ガイドラインは、共有 ID や共有のパスワードを使わないことを求めています。管理者ごとの ID を個別のパスワードで認証しなければならない、としています(対策 7)。共有 ID だと、内部不正のときにアクセスした人を識別できないためです。分けられずに残る共有の管理者アカウントについては、IPA の中小企業向けガイドラインが「共有 ID を利用したユーザーを特定可能とするような仕組み」を勧めています。内部不正防止ガイドラインの対策 19 も、システムから記録を集められない場合の扱いを書いています。管理者の作業内容を文書に記録し、上司または総括責任者が定期的に確認する、という形です。台帳の貸出記録がこれに当たります。仕組みで人を特定する方法は[管理者用アカウント(特権 ID)の管理](/guides/privileged-access)の表にあります。

## 何を記録するか

内閣官房のガイドライン 7.1.4 は、記録する項目の例を 10 挙げています。そのうち管理者用アカウントに関わるのは 7 つです。事象の主体を示す識別コード、識別コードの発行などの管理記録、情報システムの操作記録、事象の種類、事象の対象、正確な日付と時刻、試みられたアクセスに関わる情報です。同じ 7.1.4 は、記録する目的をシステムごとに決めたうえで、対象の機器、項目、保存期間、扱い方を定めるよう求めています。金融庁のガイドラインは、特権アカウントの管理の例として、多要素認証、操作のダブルチェック、アカウントの時間制限を挙げています。ダブルチェックや時間制限を置いた場合、その承認や期限の記録も利用の記録の一部になると考えられます。

## どれだけ残し、どう守るか

保存期間について、内閣官房のガイドラインの解説は、標的型攻撃の経緯を初期から確認する観点から、1 年間以上の保存が望ましいとしています。金融庁のガイドラインは、記録の取得・監視・保存のための手続を定めるよう求め、手続に含める事項の例に保存期間と保存方法を挙げています。IPA の内部不正防止ガイドラインは、保存期間はリスクとコストのバランスで決めるとしています。改ざんの防止は、4 つの文書すべてに共通します。消去まで挙げているのは内閣官房と IPA の内部不正防止ガイドラインです。金融庁のガイドラインは、同じ手続に含める事項の例にログの改ざん防止を挙げています。内閣官房のガイドラインは、記録への不正な消去・改ざん・アクセスを防ぐ保全方法を定めることを求めています。IPA の内部不正防止ガイドラインは、管理者の記録を改ざんまたは不正な消去ができないよう、暗号化などの対策を取ることを求めています。IPA の中小企業向けガイドラインは、記録の改ざん防止を行ったうえで定期的に見直すことを勧めています。

## 誰が点検するか

記録は残すだけでなく、定期的に見ることが 4 つとも求めています。点検する人を管理者以外と明記しているのは IPA の内部不正防止ガイドラインです。管理者の記録を定期的に管理者以外が確認しなければならないとし、確認する人の例に上司または総括責任者を挙げています。内部監査の項目にする方法も挙げています。金融庁のガイドラインは操作履歴のレビューと定期的なアクセスレビュー、内閣官房のガイドラインは記録の定期的な点検または分析を求めています。点検した記録そのものが、監査で「見直しの記録」として提出できるものになります。委託先の保守担当者が管理者用のアカウントを共用していた事案では、記録は残っていたものの点検する運用がありませんでした。持ち出しは約 10 年間続いています([管理者アカウントを共用していた事案](/guides/incidents/contractor-shared-admin-account))。


## よくある質問

**操作の記録はサービスの画面から出せれば足りますか**

サービス側の記録には ID の名前と操作が残ります。共有 ID では誰が使ったかが残らないため、台帳か仕組みで人を特定する記録を別に用意して、両方を提出します。

**記録は何年残せばよいですか**

内閣官房のガイドラインの解説は 1 年間以上が望ましいとしています。金融庁は保存の手続に含める事項の例に保存期間を挙げ、IPA の内部不正防止ガイドラインはリスクとコストのバランスで決めるとしています。

**共有 ID の利用記録は台帳でよいですか**

IPA の内部不正防止ガイドラインは、システムから記録を集められない場合に作業内容を文書に記録し、上司または総括責任者が定期的に確認するとしています。台帳は、その確認とセットで記録になります。

**誰が記録を点検しますか**

IPA の内部不正防止ガイドラインは管理者以外が確認するよう求め、上司または総括責任者、内部監査を例に挙げています。金融庁はシステム責任者による定期的なアクセスレビューを求めています。

## 参考資料

- [金融庁「金融分野におけるサイバーセキュリティに関するガイドライン」(令和 6 年 10 月 4 日)](https://www.fsa.go.jp/news/r6/sonota/20241004/18.pdf)
- [内閣官房 国家サイバー統括室「政府機関等の対策基準策定のためのガイドライン(令和 7 年度版)」](https://www.cyber.go.jp/pdf/policy/general/guider7_9.pdf)
- [IPA「組織における内部不正防止ガイドライン」第 5 版(2022 年 4 月)](https://www.ipa.go.jp/security/guide/hjuojm00000055l0-att/ps6vr7000000jvcb.pdf)
- [IPA「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版](https://www.ipa.go.jp/security/guide/sme/ug65p90000019cbk-att/sme_guideline_v4.0.pdf)

## Junify の場合

**人手で続けると** 管理者用アカウントを誰に持たせるかを申請と承認で回し、共有のまま残るものは使うたびに記録し、その記録を管理者以外が定期的に点検することになります。

**Junify なら** Junify が担うのは、表の「誰が」「いつ」「どのアカウントで」の部分です。担当者が自分のスマホで本人確認をしてから使うため、共有の管理者アカウントでも記録は一人ひとり残り、CSV で出せます。録画を設定したコンソールでは操作も再生できます。何をしたかの記録は、サービス側の記録と合わせて揃えます。

Junify は、パスワードを渡さずに社内外の担当者へ仕事を任せるためのアクセス管理サービスです。担当者はスマホで本人認証し、カードをクリックするだけで必要なアカウントにログインできます。パスワードは開示されず、誰がいつどのアカウントを使ったかは個人単位で記録されます。

- [登録不要の体験デモを見る](https://www.junify.jp/bpo/try)
- [30 分デモを予約する](https://www.junify.jp/bpo/demo)

## 同じテーマの記事

- [AWS のルートユーザー・管理者アカウントを複数人で使うときの管理](/guides/privileged-access/aws-root-and-admin-accounts): AWS は、ルートユーザーを日常の作業に使わず、それにしかできない作業に限るよう勧めています。日常の管理は IAM Identity Center の個人の ID で行い、ルートユーザーは二段階認証(MFA)を付けて保管し、記録を残します。
- [SaaS の管理者用アカウントを管理する方法の比較](/guides/privileged-access/comparison-of-privileged-account-methods): 台帳と貸出の記録、ID 管理サービスの代わりの入力、特権 ID 管理(PAM)の製品、アクセス管理ツールの 4 つを、パスワードを知るか、記録の単位、退職時、二段階認証、ログイン後の管理、前提、向く規模の 7 つで比べます。
- [Google Workspace・Microsoft 365 の特権管理者アカウントの管理](/guides/privileged-access/google-workspace-microsoft-365-admins): 最上位の管理者(特権管理者・グローバル管理者)を少なくし、役割に応じた管理者権限に分け、管理者に二段階認証を必須にし、緊急用のアカウントを分けます。Google と Microsoft の公式ドキュメントが勧めることの整理です。
