情報資産管理とリスクアセスメント・リスク対応|平成31年度 春期 情報セキュリティマネジメント試験 午前 問9
組織での情報資産管理台帳の記入方法のうち,IPA“中小企業の情報セキュリティ対策ガイドライン(第2.1版)”に照らして,適切なものはどれか。
- 様々な情報が混在し,重要度を一律に評価できないドキュメントファイルは,企業の存続を左右しかねない情報や個人情報を含む場合だけ台帳に記入する。
- 時間経過に伴い重要度が変化する情報資産は,重要度が確定してから,又は組織で定めた未記入措置期間が経過してから,台帳に記入する。
- 情報資産を紙媒体と電子データの両方で保存している場合は,いずれか片方だけを台帳に記入する。
- ✓ これが正解利用しているクラウドサービスに保存している情報資産を含めて,台帳に記入する。
解説
クラウド上の情報資産も含めて台帳に記入するのが適切です。
情報資産管理台帳の目的は、組織が守るべき情報資産を漏れなく把握することにあります。設問が引く中小企業の情報セキュリティ対策ガイドライン(第2.1版)の考え方では、利用しているクラウドサービスに保存している情報資産も、組織が管理すべき資産として台帳に記入します。手元のサーバやPCに無いというだけで台帳から外すと、その資産はセキュリティ対策の検討から漏れてしまうからです。重要度を一律に評価できない、重要度がまだ確定しない、媒体が複数あるといった事情は、記入しない理由にはなりません。まず載せて把握し、評価はあとから見直していくのが台帳の使い方です。
ほかの選択肢はなぜ違うのか
- 重要な情報や個人情報を含む場合だけ記入する方法では、それ以外のドキュメントファイルが管理の外に置かれます。台帳は資産を漏れなく把握するためのものなので、選別してから載せるのでは順序が逆です。
- 重要度が確定するまで記入を待つと、その間、守るべき資産が台帳から見えなくなります。時間の経過で重要度が変わる資産こそ、まず記入したうえで評価を見直していくのが適切です。
- 紙媒体と電子データの両方で保存しているなら、保管場所も漏えいの経路もそれぞれ異なります。片方だけを記入すると、もう片方への対策の検討が漏れてしまいます。
この問題に関係する言葉
- 中小企業の情報セキュリティ対策ガイドラインIPAが中小企業向けに出している手引きで、情報資産の洗い出しから対策までを示します。経営者が自ら方針を定めることを求めているのが特徴です。
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
- クラウドサービス自社で設備を持たず、事業者が用意したものをネットワーク越しに借りて使う形。どこまでを事業者が守るかは契約によって分かれます。
出題当時の情報です(現在との違い)
設問が示す中小企業の情報セキュリティ対策ガイドライン第2.1版は、現在は第4.0版です。正解は変わらないとみられます。
出典:平成31年度 春期 情報セキュリティマネジメント試験 午前 問9
同じ単元をまとめて解くなら情報資産管理とリスクアセスメント・リスク対応へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)