過去問解きまくり研究所 ホーム

情報資産管理とリスクアセスメント・リスク対応|情報セキュリティマネジメント試験 科目A・B サンプル問題 科目B 問50

A社は,分析・計測機器などの販売及び機器を利用した試料の分析受託業務を行う分析機器メーカーである。A社では,図1の“情報セキュリティリスクアセスメント手順”に従い,年一度,情報セキュリティリスクアセスメントの結果をまとめている。

図1 情報セキュリティリスクアセスメント手順

・情報資産の機密性,完全性,可用性の評価値は,それぞれ0〜2の3段階とし,表1のとおりとする。

・情報資産の機密性,完全性,可用性の評価値の最大値を,その情報資産の重要度とする。

・脅威及び脆弱性の評価値は,それぞれ0〜2の3段階とする。

・情報資産ごとに,様々な脅威に対するリスク値を算出し,その最大値を当該情報資産のリスク値として情報資産管理台帳に記載する。ここで,情報資産の脅威ごとのリスク値は,次の式によって算出する。

リスク値=情報資産の重要度×脅威の評価値×脆弱性の評価値

・情報資産のリスク値のしきい値を5とする。

・情報資産ごとのリスク値がしきい値以下であれば受容可能なリスクとする。

・情報資産ごとのリスク値がしきい値を超えた場合は,保有以外のリスク対応を行うことを基本とする。

表1 情報資産の機密性,完全性,可用性の評価基準

評価値評価基準該当する情報の例
機 密性2法律で安全管理措置が義務付けられている。・健康診断の結果,保健指導の記録・給与所得の源泉徴収票
2取引先から守秘義務の対象として指定されている。・取引先から秘密と指定されて受領した資料・取引先の公開前の新製品情報
2自社の営業秘密であり,漏えいすると自社に深刻な影響がある。・自社の独自技術,ノウハウ・取引先リスト・特許出願前の発明情報
1関係者外秘情報又は社外秘情報である。・見積書,仕入価格など取引先や顧客との商取引に関する情報・社内規程,事務処理要領
0公開情報である。・自社製品カタログ,自社Webサイト掲載情報
完全性2法律で安全管理措置が義務付けられている。・健康診断の結果,保健指導の記録・給与所得の源泉徴収票
2改ざんされると自社に深刻な影響,又は取引先や顧客に大きな影響がある。・社内規程,事務処理要領・自社の独自技術,ノウハウ・設計データ(原本)
1改ざんされると事業に影響がある。・受発注情報,決済情報,契約情報・設計データ(印刷物)
0改ざんされても事業に影響はない。・廃版製品カタログデータ
可用性(省略)

A社は,自社のWebサイトをインターネット上に公開している。A社のWebサイトは,自社が取り扱う分析機器の情報を画像付きで一覧表示する機能を有しており,主にA社で販売する分析機器に関する機能の説明や操作マニュアルを掲載している。A社で分析機器を購入した顧客は,A社のWebサイトからマニュアルをダウンロードして利用することが多い。A社のWebサイトは,製品を販売する機能を有していない。

A社は,年次の情報セキュリティリスクアセスメントの結果を,表2にまとめた。

表2 A社の情報セキュリティリスクアセスメント結果(抜粋)

情報資産名称説明機密性の評価値完全性の評価値可用性の評価値情報資産の重要度脅威の評価値脆弱性の評価値リスク値
社内規程行動規範や判断基準を含めた社内ルール1212112
設計データ(印刷物)A社における主力製品の設計図(省略)
自社Webサイトにあるコンテンツ分析機器の情報[a1][a2]2[a3]22[a4]

設問 表2中の[a1]〜[a4]に入れる数値の適切な組合せを,aに関する解答群から選べ。

解説

機密性と完全性は別々の基準で決めます。公開でも完全性は下がりません。

この設問は、3か所を順に見ると決まります。1か所目は、A社のWebサイトについて述べた段落です。そこに、何を載せているサイトなのか、顧客がそれをどう使っているのか、販売の機能は持たないことが書かれています。2か所目は表1の評価基準で、機密性と完全性それぞれについて、どんな情報がどの評価値になるかが例つきで並んでいます。3か所目は図1で、重要度の求め方とリスク値の式が定めてあります。 軸は、機密性と完全性を別々の基準で決めることです。表1は特性ごとに基準を分けているので、同じ情報資産でも一方が低く、もう一方が高いということが普通に起こります。公開しているのだから全部低い、とまとめてしまうとここで外します。 機密性のほうは、誰に見せてよい情報かで決まります。サイトに載せている時点で誰でも見られるので、表1の機密性の欄で、それに当たる例が挙げられている段を探せば決まります。 完全性のほうは、書き換えられたときに誰がどれだけ困るかで決まります。ここで効くのが、顧客がマニュアルをダウンロードして使っているという記述です。表1の完全性の欄は、影響の及ぶ相手と大きさで段が分かれているので、その記述をどの段に当てるかを見てください。 残りの2つは計算です。重要度は3つの評価値の最大値、リスク値は重要度と脅威と脆弱性の積。表2の同じ行に可用性・脅威・脆弱性の値がそろっているので、そのまま当てはめます。 段落で性格をつかみ、表1で値を決め、図1で計算する。この順に戻れば、4つの空欄は前から順に埋まります。

ほかの選択肢はなぜ違うのか

この問題に関係する言葉

出典:情報セキュリティマネジメント試験 科目A・B サンプル問題 科目B 問50

この問題を演習で解く

同じ単元をまとめて解くなら情報資産管理とリスクアセスメント・リスク対応へ。

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)