情報資産管理とリスクアセスメント・リスク対応|平成30年度 春期 情報セキュリティマネジメント試験 午前 問6
IPA“中小企業の情報セキュリティ対策ガイドライン(第2.1版)”を参考に,次の表に基づいて,情報資産の機密性を評価した。機密性が評価値2とされた情報資産とその判断理由として,最も適切な組みはどれか。
| 評価値 | 評価基準 |
|---|---|
| 2 | 法律で安全管理が義務付けられている,又は,漏えいすると取引先や顧客への大きな影響,自社への深刻若しくは大きな影響がある。 |
| 1 | 漏えいすると自社の事業に影響がある。 |
| 0 | 漏えいしても自社の事業に影響はない。 |
- 自社ECサイト(電子データ):DDoS攻撃を受けて顧客からアクセスされなくなると,機会損失が生じて売上が減少する。
- 自社ECサイト(電子データ):ディレクトリリスティングされると,廃版となった商品情報がECサイト訪問者に勝手に閲覧される。
- 主力製品の設計図(電子データ):責任者の承諾なく設計者によって無断で変更されると,製品の機能,品質,納期,製造工程に関する問題が生じ,損失が発生する。
- ✓ これが正解主力製品の設計図(電子データ):不正アクセスによって外部に流出すると,技術やデザインによる製品の競争優位性が失われて,製品の売上が減少する。
解説
流出で競争優位が失われる設計図は機密性の評価が最も高くなります。
機密性は、その情報を見てよい人だけが見られる状態を保てているか、という観点です。ですから情報資産ごとに機密性を評価するときは、その情報が外へ漏れたときにどれだけ困るかを見ます。設問の表は、法律で安全管理が義務付けられているもの、または漏えいすると取引先や顧客への大きな影響や自社への深刻もしくは大きな影響があるものを評価値2とし、漏えいすると自社の事業に影響があるものを1、漏えいしても事業に影響がないものを0としています。主力製品の設計図が不正アクセスによって外部に流出し、技術やデザインによる製品の競争優位性が失われて売上が減るという例は、漏えいによって自社に大きな影響が及ぶ場合そのものなので、評価値2に当てはまります。
ほかの選択肢はなぜ違うのか
- 攻撃を受けて顧客がサイトを使えなくなり機会損失が生じるという例です。使いたいときに使えるかどうかという可用性が損なわれた話であり、漏れたときの困り具合を測る観点の材料にはなりません。
- ディレクトリリスティングによって廃版商品の情報が勝手に見られるという例で、確かに漏れる側の話ではあります。ただし相手は販売を終えた商品の情報なので、取引先や自社への大きな影響とまでは読めず、より低い評価値に落ち着きます。
- 承諾を得ないまま設計図が書き換えられて製品や工程に問題が生じるという例です。情報が正しいまま保たれているかという完全性が損なわれた話であり、外へ漏れたときの影響を測る軸とは別になります。
この問題に関係する言葉
- 機密性許された人だけが情報に触れられる状態が保たれていること。完全性・可用性と並ぶ、情報セキュリティの三つの性質の一つです。
- 完全性情報が壊れたり書き換えられたりせず、正しいまま保たれていること。機密性・可用性と並ぶ、三つの性質の一つです。
- 可用性使いたいときに情報や仕組みを使える状態が保たれていること。機密性・完全性と並ぶ、情報セキュリティの三つの性質の一つです。
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
- 中小企業の情報セキュリティ対策ガイドラインIPAが中小企業向けに出している手引きで、情報資産の洗い出しから対策までを示します。経営者が自ら方針を定めることを求めているのが特徴です。
出題当時の情報です(現在との違い)
設問が示す中小企業の情報セキュリティ対策ガイドライン第2.1版は、現在は第4.0版です。正解は変わらないとみられます。
出典:平成30年度 春期 情報セキュリティマネジメント試験 午前 問6(改変:原典の表をテキストに書き起こした)
同じ単元をまとめて解くなら情報資産管理とリスクアセスメント・リスク対応へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)