セキュリティリスクアセスメント|情報セキュリティマネジメント 令和5年 公開問題 問13
出典:令和5年度 公開問題 科目B 問13
分野:科目B / 情報セキュリティリスクアセスメント及びリスク対応
A社は,分析・計測機器などの販売及び機器を利用した試料の分析受託業務を行う分析機器メーカーである。A社では,図1の"情報セキュリティリスクアセスメント手順"に従い,年一度,情報セキュリティリスクアセスメントを行っている。
設問 表1中の各情報資産のうち,保有以外のリスク対応を行うべきものはどれか。該当するものだけを全て挙げた組合せを,解答群の中から選べ。
解答群
| ・情報資産の機密性,完全性,可用性の評価値は,それぞれ0~2の3段階とする。 ・情報資産の機密性,完全性,可用性の評価値の最大値を,その情報資産の重要度とする。 ・脅威及び脆弱性の評価値は,それぞれ0~2の3段階とする。 ・情報資産ごとに,様々な脅威に対するリスク値を算出し,その最大値を当該情報資産のリスク値として情報資産管理台帳に記載する。ここで,情報資産の脅威ごとのリスク値は,次の式によって算出する。 リスク値=情報資産の重要度×脅威の評価値×脆弱性の評価値 ・情報資産のリスク値のしきい値を5とする。 ・情報資産ごとのリスク値がしきい値以下であれば受容可能なリスクとする。 ・情報資産ごとのリスク値がしきい値を超えた場合は,保有以外のリスク対応を行う。 |
図 1 情報セキュリティリスクアセスメント手順
A社の情報セキュリティリーダーである B さんは,年次の情報セキュリティリスクアセスメントを行い,結果を情報資産管理台帳に表1のとおり記載した。表1 A社の情報資産管理台帳(抜粋)
| 情報資産 | 機 密 性 の 評 価 値 | 完 全 性 の 評 価 値 | 可 用 性 の 評 価 値 | 情 報 資 産 の 重 要 度 | 脅 威 の 評 価 値 | 脆 弱 性 の 評 価 値 | リ ス ク 値 |
| (一)従業員の健康診断の情報 | 2 | 2 | 2 | (省略) | 2 | 2 | (省略) |
| (二)行動規範などの社内ルール | 1 | 2 | 1 | (省略) | 1 | 1 | (省略) |
| (三)自社Webサイトに掲載している会社情報 | 0 | 2 | 2 | (省略) | 2 | 2 | (省略) |
| (四)分析結果の精度を向上させるために開発した技術 | 2 | 2 | 1 | (省略) | 2 | 1 | (省略) |
- ア:(一),(二)
- イ:(一),(二),(三)
- ウ:(一),(二),(四)
- エ:(一),(三)
- オ:(一),(三),(四)
- カ:(一),(四)
- キ:(二),(三)
- ク:(二),(三),(四)
- ケ:(二),(四)
- コ:(三),(四)
TSUNAGARU-ADVICE
まず押さえたいこと
この問題では、情報資産ごとに重要度 → リスク値 → しきい値との比較という順番で判断します。重要度は機密性・完全性・可用性の評価値の最大値であり、リスク値は「重要度 × 脅威の評価値 × 脆弱性の評価値」で求めます。計算結果がしきい値5を超えた情報資産だけが、保有以外のリスク対応の対象になります。
事例を読むときの判断軸
各情報資産について順番に計算すると、従業員の健康診断の情報は2 × 2 × 2 = 8、社内ルールは2 × 1 × 1 = 2、Webサイトの会社情報は2 × 2 × 2 = 8、開発した技術は2 × 2 × 1 = 4です。ここで「5以上」ではなく「5を超えた場合」という条件なので、8となる情報資産だけを選びます。
上位試験につなげるために
上位試験では、単に数値を計算するだけでなく、なぜその情報資産の機密性・完全性・可用性が高いのか、どの脅威や脆弱性がリスクを押し上げているのかまで考えることが重要です。資産価値、脅威、脆弱性を分けて評価し、基準を超えたリスクに対して低減・回避・移転などを検討するという流れを身につけましょう。
この問題では、まず各情報資産について機密性・完全性・可用性の評価値の最大値を「重要度」とし、その後、問題文の式に従ってリスク値を計算します。
リスク値 = 情報資産の重要度 × 脅威の評価値 × 脆弱性の評価値
(一)従業員の健康診断の情報は、重要度が max(2、2、2) = 2 なので、
2 × 2 × 2 = 8です。
(二)行動規範などの社内ルールは、重要度が max(1、2、1) = 2 なので、
2 × 1 × 1 = 2です。
(三)自社Webサイトに掲載している会社情報は、重要度が max(0、2、2) = 2 なので、
2 × 2 × 2 = 8です。
(四)分析結果の精度を向上させるために開発した技術は、重要度が max(2、2、1) = 2 なので、
2 × 2 × 1 = 4です。
しきい値は5であり、リスク値が5を超えた場合に保有以外のリスク対応を行うと定められています。したがって、該当するのはリスク値8の(一)と(三)であり、エが適切です。
❌他選択肢が誤りの理由ア:(一),(二)
⇒(一)のリスク値は8なので対象ですが、(二)のリスク値は2でしきい値5以下です。そのため、(二)は受容可能なリスクです。
イ:(一),(二),(三)
⇒(一)と(三)は対象ですが、(二)のリスク値は2なので、保有以外のリスク対応は不要です。
ウ:(一),(二),(四)
⇒(一)は対象ですが、(二)は2、(四)は4で、どちらもしきい値5以下です。また、リスク値8の(三)が含まれていません。
オ:(一),(三),(四)
⇒(一)と(三)は対象ですが、(四)のリスク値は4なので、しきい値5を超えていません。
カ:(一),(四)
⇒(一)は対象ですが、(四)はリスク値4なので対象ではありません。また、リスク値8の(三)が抜けています。
キ:(二),(三)
⇒(三)は対象ですが、(二)のリスク値は2なので対象ではありません。また、リスク値8の(一)が抜けています。
ク:(二),(三),(四)
⇒(三)は対象ですが、(二)は2、(四)は4なので対象ではありません。また、(一)が抜けています。
ケ:(二),(四)
⇒(二)のリスク値は2、(四)は4であり、どちらもしきい値5以下です。保有以外のリスク対応を行う対象ではありません。
コ:(三),(四)
⇒(三)は対象ですが、(四)のリスク値は4なので対象ではありません。また、リスク値8の(一)が抜けています。