情報資産管理とリスクアセスメント・リスク対応|情報セキュリティマネジメント試験 科目A・B サンプル問題 科目B 問50
A社は,分析・計測機器などの販売及び機器を利用した試料の分析受託業務を行う分析機器メーカーである。A社では,図1の“情報セキュリティリスクアセスメント手順”に従い,年一度,情報セキュリティリスクアセスメントの結果をまとめている。
図1 情報セキュリティリスクアセスメント手順
・情報資産の機密性,完全性,可用性の評価値は,それぞれ0〜2の3段階とし,表1のとおりとする。
・情報資産の機密性,完全性,可用性の評価値の最大値を,その情報資産の重要度とする。
・脅威及び脆弱性の評価値は,それぞれ0〜2の3段階とする。
・情報資産ごとに,様々な脅威に対するリスク値を算出し,その最大値を当該情報資産のリスク値として情報資産管理台帳に記載する。ここで,情報資産の脅威ごとのリスク値は,次の式によって算出する。
リスク値=情報資産の重要度×脅威の評価値×脆弱性の評価値
・情報資産のリスク値のしきい値を5とする。
・情報資産ごとのリスク値がしきい値以下であれば受容可能なリスクとする。
・情報資産ごとのリスク値がしきい値を超えた場合は,保有以外のリスク対応を行うことを基本とする。
表1 情報資産の機密性,完全性,可用性の評価基準
| 評価値 | 評価基準 | 該当する情報の例 | |
|---|---|---|---|
| 機 密性 | 2 | 法律で安全管理措置が義務付けられている。 | ・健康診断の結果,保健指導の記録・給与所得の源泉徴収票 |
| 2 | 取引先から守秘義務の対象として指定されている。 | ・取引先から秘密と指定されて受領した資料・取引先の公開前の新製品情報 | |
| 2 | 自社の営業秘密であり,漏えいすると自社に深刻な影響がある。 | ・自社の独自技術,ノウハウ・取引先リスト・特許出願前の発明情報 | |
| 1 | 関係者外秘情報又は社外秘情報である。 | ・見積書,仕入価格など取引先や顧客との商取引に関する情報・社内規程,事務処理要領 | |
| 0 | 公開情報である。 | ・自社製品カタログ,自社Webサイト掲載情報 | |
| 完全性 | 2 | 法律で安全管理措置が義務付けられている。 | ・健康診断の結果,保健指導の記録・給与所得の源泉徴収票 |
| 2 | 改ざんされると自社に深刻な影響,又は取引先や顧客に大きな影響がある。 | ・社内規程,事務処理要領・自社の独自技術,ノウハウ・設計データ(原本) | |
| 1 | 改ざんされると事業に影響がある。 | ・受発注情報,決済情報,契約情報・設計データ(印刷物) | |
| 0 | 改ざんされても事業に影響はない。 | ・廃版製品カタログデータ | |
| 可用性 | (省略) |
A社は,自社のWebサイトをインターネット上に公開している。A社のWebサイトは,自社が取り扱う分析機器の情報を画像付きで一覧表示する機能を有しており,主にA社で販売する分析機器に関する機能の説明や操作マニュアルを掲載している。A社で分析機器を購入した顧客は,A社のWebサイトからマニュアルをダウンロードして利用することが多い。A社のWebサイトは,製品を販売する機能を有していない。
A社は,年次の情報セキュリティリスクアセスメントの結果を,表2にまとめた。
表2 A社の情報セキュリティリスクアセスメント結果(抜粋)
| 情報資産名称 | 説明 | 機密性の評価値 | 完全性の評価値 | 可用性の評価値 | 情報資産の重要度 | 脅威の評価値 | 脆弱性の評価値 | リスク値 |
|---|---|---|---|---|---|---|---|---|
| 社内規程 | 行動規範や判断基準を含めた社内ルール | 1 | 2 | 1 | 2 | 1 | 1 | 2 |
| 設計データ(印刷物) | A社における主力製品の設計図 | (省略) | ||||||
| 自社Webサイトにあるコンテンツ | 分析機器の情報 | [a1] | [a2] | 2 | [a3] | 2 | 2 | [a4] |
設問 表2中の[a1]〜[a4]に入れる数値の適切な組合せを,aに関する解答群から選べ。
- a1=0 / a2=0 / a3=2 / a4=8
- a1=0 / a2=1 / a3=2 / a4=8
- a1=0 / a2=2 / a3=1 / a4=4
- ✓ これが正解a1=0 / a2=2 / a3=2 / a4=8
- a1=1 / a2=0 / a3=2 / a4=4
- a1=1 / a2=1 / a3=2 / a4=8
- a1=1 / a2=2 / a3=1 / a4=4
- a1=1 / a2=2 / a3=2 / a4=8
解説
機密性と完全性は別々の基準で決めます。公開でも完全性は下がりません。
この設問は、3か所を順に見ると決まります。1か所目は、A社のWebサイトについて述べた段落です。そこに、何を載せているサイトなのか、顧客がそれをどう使っているのか、販売の機能は持たないことが書かれています。2か所目は表1の評価基準で、機密性と完全性それぞれについて、どんな情報がどの評価値になるかが例つきで並んでいます。3か所目は図1で、重要度の求め方とリスク値の式が定めてあります。 軸は、機密性と完全性を別々の基準で決めることです。表1は特性ごとに基準を分けているので、同じ情報資産でも一方が低く、もう一方が高いということが普通に起こります。公開しているのだから全部低い、とまとめてしまうとここで外します。 機密性のほうは、誰に見せてよい情報かで決まります。サイトに載せている時点で誰でも見られるので、表1の機密性の欄で、それに当たる例が挙げられている段を探せば決まります。 完全性のほうは、書き換えられたときに誰がどれだけ困るかで決まります。ここで効くのが、顧客がマニュアルをダウンロードして使っているという記述です。表1の完全性の欄は、影響の及ぶ相手と大きさで段が分かれているので、その記述をどの段に当てるかを見てください。 残りの2つは計算です。重要度は3つの評価値の最大値、リスク値は重要度と脅威と脆弱性の積。表2の同じ行に可用性・脅威・脆弱性の値がそろっているので、そのまま当てはめます。 段落で性格をつかみ、表1で値を決め、図1で計算する。この順に戻れば、4つの空欄は前から順に埋まります。
ほかの選択肢はなぜ違うのか
- サイトに載せている時点で誰でも見られる情報です。表1の機密性の欄で、公開情報として例が挙げられている段に当たります。関係者外秘や社外秘の段に置くと、誰でも見られるという事実と合いません。
- 書き換えられたときの影響で決まります。事例文は、顧客がマニュアルをダウンロードして使っていると述べています。誤った内容に差し替えられれば機器を使う顧客に影響が及ぶので、表1の完全性の欄では影響が大きい側の段に当たります。
- 図1は、機密性・完全性・可用性の評価値の最大値を重要度とすると定めています。この行は可用性の評価値が2と表2に書かれているので、機密性が低くても重要度はその高いほうの値になります。3つの平均でも合計でもありません。
- 図1の式に、重要度と、表2の同じ行にある脅威の評価値と脆弱性の評価値を入れて掛けます。重要度2に脅威2と脆弱性2を掛けた値です。同じ表の社内規程の行が小さい値になるのは、脅威も脆弱性も1だからです。
この問題に関係する言葉
- 機密性許された人だけが情報に触れられる状態が保たれていること。完全性・可用性と並ぶ、情報セキュリティの三つの性質の一つです。
- 完全性情報が壊れたり書き換えられたりせず、正しいまま保たれていること。機密性・可用性と並ぶ、三つの性質の一つです。
- 可用性使いたいときに情報や仕組みを使える状態が保たれていること。機密性・完全性と並ぶ、情報セキュリティの三つの性質の一つです。
- 重要度情報資産をどれだけ守るべきかの度合い。機密性・完全性・可用性の評価から決め、リスクの大きさを見積もる土台になります。
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
出典:情報セキュリティマネジメント試験 科目A・B サンプル問題 科目B 問50
同じ単元をまとめて解くなら情報資産管理とリスクアセスメント・リスク対応へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)