情報資産管理とリスクアセスメント・リスク対応|令和5年度 情報セキュリティマネジメント試験 科目B 問13
A社は,分析・計測機器などの販売及び機器を利用した試料の分析受託業務を行う分析機器メーカーである。A社では,図1の“情報セキュリティリスクアセスメント手順”に従い,年一度,情報セキュリティリスクアセスメントを行っている。
図1 情報セキュリティリスクアセスメント手順
・情報資産の機密性,完全性,可用性の評価値は,それぞれ0〜2の3段階とする。
・情報資産の機密性,完全性,可用性の評価値の最大値を,その情報資産の重要度とする。
・脅威及び脆弱性の評価値は,それぞれ0〜2の3段階とする。
・情報資産ごとに,様々な脅威に対するリスク値を算出し,その最大値を当該情報資産のリスク値として情報資産管理台帳に記載する。ここで,情報資産の脅威ごとのリスク値は,次の式によって算出する。
リスク値=情報資産の重要度×脅威の評価値×脆弱性の評価値
・情報資産のリスク値のしきい値を5とする。
・情報資産ごとのリスク値がしきい値以下であれば受容可能なリスクとする。
・情報資産ごとのリスク値がしきい値を超えた場合は,保有以外のリスク対応を行う
A社の情報セキュリティリーダーであるBさんは,年次の情報セキュリティリスクアセスメントを行い,結果を情報資産管理台帳に表1のとおり記載した。
表1 A社の情報資産管理台帳(抜粋)
| 情報資産 | 機密性の評価値 | 完全性の評価値 | 可用性の評価値 | 情報資産の重要度 | 脅威の評価値 | 脆弱性の評価値 | リスク値 |
|---|---|---|---|---|---|---|---|
| (一) 従業員の健康診断の情報 | 2 | 2 | 2 | (省略) | 2 | 2 | (省略) |
| (二) 行動規範などの社内ルール | 1 | 2 | 1 | (省略) | 1 | 1 | (省略) |
| (三) 自社Webサイトに掲載している会社情報 | 0 | 2 | 2 | (省略) | 2 | 2 | (省略) |
| (四) 分析結果の精度を向上させるために開発した技術 | 2 | 2 | 1 | (省略) | 2 | 1 | (省略) |
設問 表1中の各情報資産のうち,保有以外のリスク対応を行うべきものはどれか。該当するものだけを全て挙げた組合せを,解答群の中から選べ。
- (一),(二)
- (一),(二),(三)
- (一),(二),(四)
- ✓ これが正解(一),(三)
- (一),(三),(四)
- (一),(四)
- (二),(三)
- (二),(三),(四)
- (二),(四)
- (三),(四)
解説
重要度は3つの評価値の最大値です。機密性0でも重要度は下がりません。
この設問は、事例文のどこを読むかがそのまま答えになります。見るべきなのは、図1に並んだ計算の決まりと、表1の各行にある3つの評価値です。図1には、機密性・完全性・可用性の評価値の最大値をその情報資産の重要度とすること、リスク値は重要度と脅威の評価値と脆弱性の評価値を掛けたものであること、しきい値は5で、これを超えたときだけ保有以外のリスク対応を行うことが書かれています。表1の重要度とリスク値の欄は埋まっていませんが、図1の決まりがあれば自分で求められます。 そこで判定の軸は一本に決まります。その行の3つの評価値のうち最も大きいものを重要度とし、それに脅威と脆弱性を掛けた積が5を超えるかどうか。超えれば保有以外のリスク対応が要り、超えなければ受容できるリスクとして扱います。 つまずきやすいのは重要度の取り方です。最大値をとる決まりなので、3つのうち1つでも2があれば重要度は2になります。公開している情報だから重くないだろう、という感覚で機密性の評価値だけを見ると、完全性や可用性が2の行を取りこぼします。逆に、重要度が2でも脅威か脆弱性のどちらかが1なら積は4以下にとどまり、しきい値を超えません。高い値がそろっているかどうかが分かれ目になります。 表1の行ごとに、最大値をとる、掛ける、5と比べる。この3手を順に踏めば、どの行が該当するかは迷わず決まります。
ほかの選択肢はなぜ違うのか
- 3つの評価値がそろって2なので重要度は2です。これに脅威2と脆弱性2を掛けると8になり、しきい値5を超えます。受容できないので、保有以外のリスク対応を行う側に入ります。
- 最も大きい評価値は完全性の2なので重要度は2ですが、脅威も脆弱性もどちらも1です。積は2にとどまり、しきい値5以下なので受容できるリスクとして扱う行です。
- 機密性の評価値が0でも、完全性と可用性が2なので重要度は2になります。脅威2と脆弱性2を掛けて8となり、しきい値を超えます。公開情報という語感に引きずられると取りこぼす行です。
- 機密性と完全性が2なので重要度は2、脅威の評価値も2ですが、脆弱性の評価値が1です。積は4となり、しきい値以下に収まります。3つのうち1つ低い値があると超えない例です。
この問題に関係する言葉
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- 重要度情報資産をどれだけ守るべきかの度合い。機密性・完全性・可用性の評価から決め、リスクの大きさを見積もる土台になります。
- 脅威情報資産に害を及ぼしうる出来事や行為のもと。弱点である脆弱性と結び付いたときに、実際の被害につながります。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
出典:令和5年度 情報セキュリティマネジメント試験 科目B 問13
同じ単元をまとめて解くなら情報資産管理とリスクアセスメント・リスク対応へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)