過去問解きまくり研究所 ホーム

情報資産管理とリスクアセスメント・リスク対応|令和5年度 情報セキュリティマネジメント試験 科目B 問13

A社は,分析・計測機器などの販売及び機器を利用した試料の分析受託業務を行う分析機器メーカーである。A社では,図1の“情報セキュリティリスクアセスメント手順”に従い,年一度,情報セキュリティリスクアセスメントを行っている。

図1 情報セキュリティリスクアセスメント手順

・情報資産の機密性,完全性,可用性の評価値は,それぞれ0〜2の3段階とする。

・情報資産の機密性,完全性,可用性の評価値の最大値を,その情報資産の重要度とする。

・脅威及び脆弱性の評価値は,それぞれ0〜2の3段階とする。

・情報資産ごとに,様々な脅威に対するリスク値を算出し,その最大値を当該情報資産のリスク値として情報資産管理台帳に記載する。ここで,情報資産の脅威ごとのリスク値は,次の式によって算出する。

リスク値=情報資産の重要度×脅威の評価値×脆弱性の評価値

・情報資産のリスク値のしきい値を5とする。

・情報資産ごとのリスク値がしきい値以下であれば受容可能なリスクとする。

・情報資産ごとのリスク値がしきい値を超えた場合は,保有以外のリスク対応を行う

A社の情報セキュリティリーダーであるBさんは,年次の情報セキュリティリスクアセスメントを行い,結果を情報資産管理台帳に表1のとおり記載した。

表1 A社の情報資産管理台帳(抜粋)

情報資産機密性の評価値完全性の評価値可用性の評価値情報資産の重要度脅威の評価値脆弱性の評価値リスク値
(一) 従業員の健康診断の情報222(省略)22(省略)
(二) 行動規範などの社内ルール121(省略)11(省略)
(三) 自社Webサイトに掲載している会社情報022(省略)22(省略)
(四) 分析結果の精度を向上させるために開発した技術221(省略)21(省略)

設問 表1中の各情報資産のうち,保有以外のリスク対応を行うべきものはどれか。該当するものだけを全て挙げた組合せを,解答群の中から選べ。

解説

重要度は3つの評価値の最大値です。機密性0でも重要度は下がりません。

この設問は、事例文のどこを読むかがそのまま答えになります。見るべきなのは、図1に並んだ計算の決まりと、表1の各行にある3つの評価値です。図1には、機密性・完全性・可用性の評価値の最大値をその情報資産の重要度とすること、リスク値は重要度と脅威の評価値と脆弱性の評価値を掛けたものであること、しきい値は5で、これを超えたときだけ保有以外のリスク対応を行うことが書かれています。表1の重要度とリスク値の欄は埋まっていませんが、図1の決まりがあれば自分で求められます。 そこで判定の軸は一本に決まります。その行の3つの評価値のうち最も大きいものを重要度とし、それに脅威と脆弱性を掛けた積が5を超えるかどうか。超えれば保有以外のリスク対応が要り、超えなければ受容できるリスクとして扱います。 つまずきやすいのは重要度の取り方です。最大値をとる決まりなので、3つのうち1つでも2があれば重要度は2になります。公開している情報だから重くないだろう、という感覚で機密性の評価値だけを見ると、完全性や可用性が2の行を取りこぼします。逆に、重要度が2でも脅威か脆弱性のどちらかが1なら積は4以下にとどまり、しきい値を超えません。高い値がそろっているかどうかが分かれ目になります。 表1の行ごとに、最大値をとる、掛ける、5と比べる。この3手を順に踏めば、どの行が該当するかは迷わず決まります。

ほかの選択肢はなぜ違うのか

この問題に関係する言葉

出典:令和5年度 情報セキュリティマネジメント試験 科目B 問13

この問題を演習で解く

同じ単元をまとめて解くなら情報資産管理とリスクアセスメント・リスク対応へ。

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)