中小企業の情報セキュリティ対策ガイドラインに照らして適切なもの|情報セキュリティマネジメント 平成31年 春期午前試験 問9
出典:平成31年春期 午前 問9
分野:セキュリティ / 情報セキュリティ管理
組織での情報資産管理台帳の記入方法のうち,IPA"中小企業の情報セキュリティ対策ガイドライン(第2.1版)"に照らして,適切なものはどれか。
- ア:様々な情報が混在し,重要度を一律に評価できないドキュメントファイルは,企業の存続を左右しかねない情報や個人情報を含む場合だけ台帳に記入する。
- イ:時間経過に伴い重要度が変化する情報資産は,重要度が確定してから,又は組織で定めた未記入措置期間が経過してから,台帳に記入する。
- ウ:情報資産を紙媒体と電子データの両方で保存している場合は,いずれか片方だけを台帳に記入する。
- エ:利用しているクラウドサービスに保存している情報資産を含めて,台帳に記入する。
TSUNAGARU-ADVICE
まず押さえたいこと
情報資産管理台帳には、社内のサーバやPCに保存している情報だけでなく、利用しているクラウドサービス上に保存している情報資産も含めて管理することが重要です。保存場所が社外であっても、自社が業務で利用・管理する情報であれば情報資産として把握する必要があります。
迷ったときの判断軸
情報資産管理では、媒体や保存場所にかかわらず、組織が保有・利用する情報を漏れなく把握すると考えましょう。紙と電子データの両方があるなら両方を管理対象とし、重要度が変わる情報も台帳への記入を後回しにするのではなく、適切に登録して見直します。
科目Bにつなげるために
科目Bでは、クラウドストレージやSaaSに保存した情報が管理台帳から漏れていたため、アクセス権や廃棄ルールが適用されていないといった事例につながります。オンプレミス、クラウド、紙媒体を含めて情報資産の所在と重要度を把握するという視点を持っておきましょう。
情報資産管理台帳には、組織が保有・利用している重要な情報資産を、保存場所や媒体を含めて把握できるように記録します。自社のPCやサーバに保存している情報だけでなく、外部のクラウドサービス上に保存している情報も、組織が利用・管理する情報資産として把握する必要があります。
本問では、「利用しているクラウドサービスに保存している情報資産を含めて、台帳に記入する」という部分が判断のポイントです。保存先が社外のクラウドであっても、組織が業務で利用する情報資産であることに変わりはないため、エが適切です。
❌他選択肢が誤りの理由ア:様々な情報が混在し,重要度を一律に評価できないドキュメントファイルは,企業の存続を左右しかねない情報や個人情報を含む場合だけ台帳に記入する。
⇒重要度を一律に評価しにくい場合でも、必要な情報資産を台帳から除外してよいわけではありません。内容や利用目的などを踏まえて分類・評価し、管理対象として把握する必要があります。
イ:時間経過に伴い重要度が変化する情報資産は,重要度が確定してから,又は組織で定めた未記入措置期間が経過してから,台帳に記入する。
⇒重要度が将来変化する可能性があっても、現時点で保有・利用している情報資産は把握しておく必要があります。重要度が確定するまで台帳への記入を待つ考え方は適切ではありません。
ウ:情報資産を紙媒体と電子データの両方で保存している場合は,いずれか片方だけを台帳に記入する。
⇒同じ内容の情報であっても、紙媒体と電子データでは保存場所や持出し方法、漏えい・紛失のリスクなどが異なります。媒体ごとの管理状況を把握できるようにする必要があるため、片方だけを記入するのは適切ではありません。