情報資産管理とリスクアセスメント・リスク対応|令和7年度 情報セキュリティマネジメント試験 科目B 問13
A社は従業員300名のITサービス企業であり,ヘルプデスク業務のアウトソーシングサービスを提供している。A社はオンプレミスのシステムを所有しておらず,顧客向けサービスのほか,社内業務でもクラウドサービスを利用している。A社では,各従業員にPC及びスマートフォンを貸与している。スマートフォンは勤怠管理などの社内業務だけに利用している。A社では,クラウドサービスについての可用性に関する重要度の評価(以下,可用性に関する重要度の評価を可用性評価という)を本来実施すべきであったが,実施できていなかった。そこで,A社の情報セキュリティリーダーであるB主任が,表1のとおり,A社がリスク評価で用いる可用性評価の基準を用いて可用性評価を実施することになった。
表1 A社がリスク評価で用いる可用性評価の基準
| 重要度 | 可用性評価の基準 | 該当するサービスの例 |
|---|---|---|
| 2 | サービスが利用できなくなると自社だけではなく,顧客にも直ちに影響がある。 | 顧客に提供しているサービス,顧客にサービスを提供するために利用している外部のサービス |
| 1 | サービスが利用できなくなると自社にだけ,直ちに影響がある。 | 重要度0のサービスを除く,社内で利用しているサービス |
| 0 | サービスが利用できなくなっても自社及び顧客に,直ちに影響はない。 | 社内でデータの長期保存に利用しているサービス |
B主任はA社が利用しているクラウドサービスについて可用性評価を実施し,利用方法及び可用性に関する重要度を表2のとおりまとめた。
表2 B主任がまとめた可用性評価の結果(抜粋)
| A社が利用しているクラウドサービス | 利用方法 | 可用性に関する重要度 |
|---|---|---|
| 電子メール | ヘルプデスク利用者からの電子メールによる問合せの受付及び回答に利用する。回答は原則として電子メールで行うが,回答に機密性の高い情報が含まれる場合は,あらかじめ登録されているヘルプデスク利用者の電話番号にA社から電話する。 | [a1] |
| 人事・労務管理 | マイナンバーを含む人事情報の管理及び労務管理に利用する。 | [a2] |
B主任は,表2の内容をA社の情報セキュリティ委員会に報告し,可用性に関する重要度が適切であることの承認を得た。
設問 表2中の[a1],[a2]に入れる数値の適切な組合せを,aに関する解答群の中から選べ。
- a1=0 / a2=0
- a1=0 / a2=1
- a1=0 / a2=2
- a1=1 / a2=0
- a1=1 / a2=1
- a1=1 / a2=2
- a1=2 / a2=0
- ✓ これが正解a1=2 / a2=1
- a1=2 / a2=2
解説
止まったとき誰に直ちに影響が及ぶか、その一点だけで決まります。
この設問で見るべきなのは、表2の利用方法の欄と、表1に並ぶ可用性評価の基準の三段です。表2の記述は長いのですが、重要度を決めるために使うのは基準の文言だけで、それ以外は判断材料になりません。 軸は一つです。そのサービスが利用できなくなったとき、直ちに影響が及ぶ相手は誰か。表1は、顧客にも及ぶ段、自社にだけ及ぶ段、直ちには及ばない段という三段に分かれています。ですから表2の利用方法を読むときは、その業務が顧客と直接つながっているかどうかだけを探せば足ります。 a1の行では、そのサービスが誰との、どんなやり取りに使われているかを読んでください。A社の事業がどういうものかは事例文の冒頭に書かれており、そこと突き合わせれば、やり取りの相手が社内の人ではないことが分かります。なお同じ行には電話に関する記述もありますが、それがどんな場合に限った手段として書かれているかを確かめると、サービスが止まったときの代わりになるかどうかが決まります。 a2の行は短く、読むべき点は利用の範囲です。ここで気をつけたいのは、マイナンバーという語に引かれて重要度を上げてしまうことです。表1の基準はどれも、止まったときに誰が困るかだけを述べており、扱う情報の機微さには触れていません。可用性の評価と機密性の評価は別物です。また、いちばん下の段が例として挙げているのは長期保存に使うサービスなので、日々の業務で使うものはそこには落ちません。 基準の三段を先に頭へ入れてから、表2の利用方法を読む。この順にすると、どちらの行も一読で決まります。
ほかの選択肢はなぜ違うのか
- 表2の電子メールの行には、ヘルプデスク利用者からの問合せの受付と回答に使うと書かれています。止まれば顧客からの問合せを受けられなくなるため、困るのは自社だけにとどまりません。電話は機密性の高い情報を含む回答に限った手段であり、受付そのものの代わりにはなりません。
- 人事・労務管理の行は、社内の人事情報の管理と労務管理に使うものです。使えなくなっても顧客の業務が直ちに止まるわけではありませんが、自社の業務は滞ります。データを長期保存するために使っているわけでもないので、いちばん下の段にも当たりません。
この問題に関係する言葉
- 可用性使いたいときに情報や仕組みを使える状態が保たれていること。機密性・完全性と並ぶ、情報セキュリティの三つの性質の一つです。
- 機密性許された人だけが情報に触れられる状態が保たれていること。完全性・可用性と並ぶ、情報セキュリティの三つの性質の一つです。
- リスク評価見積もったリスクの大きさを基準と照らし、どこから手を付けるかを決めること。特定・分析に続く三つ目の段です。
- クラウドサービス自社で設備を持たず、事業者が用意したものをネットワーク越しに借りて使う形。どこまでを事業者が守るかは契約によって分かれます。
出典:令和7年度 情報セキュリティマネジメント試験 科目B 問13
同じ単元をまとめて解くなら情報資産管理とリスクアセスメント・リスク対応へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)