可用性の評価|情報セキュリティマネジメント 令和7年 公開問題 問13

出典:令和7年度 公開問題 科目B 問13 分野:科目B / 情報セキュリティマネジメントの継続的改善
 A社は従業員300名のITサービス企業であり,ヘルプデスク業務のアウトソーシングサービスを提供している。A社はオンプレミスのシステムを所有しておらず,顧客向けサービスのほか,社内業務でもクラウドサービスを利用している。A社では,各従業員にPC及びスマートフォンを貸与している。スマートフォンは勤怠管理などの社内業務だけに利用している。  A社では,クラウドサービスについての可用性に関する重要度の評価(以下,可用性に関する重要度の評価を可用性評価という)を本来実施すべきであったが,実施できていなかった。そこで,A社の情報セキュリティリーダーであるB主任が,表1のとおり,A社がリスク評価で用いる可用性評価の基準を用いて可用性評価を実施することになった。

表1 A社がリスク評価で用いる可用性評価の基準

重要度 可用性評価の基準 該当するサービスの例
2 サービスが利用できなくなると自社だけではなく,顧客にも直ちに影響がある。 顧客に提供しているサービス,顧客にサービスを提供するために利用している外部のサービス
1 サービスが利用できなくなると自社にだけ,直ちに影響がある。 重要度 0 のサービスを除く,社内で利用しているサービス
0 サービスが利用できなくなっても自社及び顧客に,直ちに影響はない。 社内でデータの長期保存に利用しているサービス
 B主任はA社が利用しているクラウドサービスについて可用性評価を実施し,利用方法及び可用性に関する重要度を表2のとおりまとめた。

表2 B主任がまとめた可用性評価の結果(抜粋)

A 社が利用している クラウドサービス 利用方法 可用性に関する 重要度
電子メール ヘルプデスク利用者からの電子メールによる問合せの 受付及び回答に利用する。回答は原則として電子メールで行うが,回答に機密性の高い情報が含まれる場合は,あらかじめ登録されているヘルプデスク利用者の電話番号に A 社から電話する。 [ a1 ]
人事・労務管理 マイナンバーを含む人事情報の管理及び労務管理に利用する。 [ a2 ]
 B主任は,表2の内容をA社の情報セキュリティ委員会に報告し,可用性に関する重要度が適切であることの承認を得た。 設問 表2中の[ a1 ],[ a2 ]に入れる数値の適切な組合せを,aに関する解答群の中から選べ。
a1 a2
0 0
0 1
0 2
1 0
1 1
1 2
2 0
2 1
2 2
  • ア: 
  • イ: 
  • ウ: 
  • エ: 
  • オ: 
  • カ: 
  • キ: 
  • ク: 
  • ケ: 
情報セキュリティ マネジメント試験
解説

この問題では、クラウドサービスの内容そのものではなく、「利用できなくなったとき、誰に直ちに影響があるか」を表1の基準に照らして判断します。顧客にも直ちに影響するなら重要度2、自社だけに直ちに影響するなら重要度1です。

a1の電子メールは、ヘルプデスク利用者からの問合せ受付と回答に利用しています。電子メールが利用できなくなると、A社だけでなく、問合せや回答ができない顧客にも直ちに影響するため、a1は2です。

a2の人事・労務管理は、マイナンバーを含む人事情報や労務管理に利用する社内向けサービスです。利用できなくなればA社の業務には直ちに影響しますが、顧客へのサービス提供に直接利用しているわけではありません。そのため、a2は1です。したがって、a1が2、a2が1のが適切です。

TSUNAGARU-ADVICE

まず押さえたいこと

この問題では、クラウドサービスの可用性について、利用できなくなったときに誰へ、どれだけ直ちに影響するかで重要度を判断します。電子メールはヘルプデスク利用者からの問合せ受付や回答に使われており、停止すると顧客対応に直接影響するため、顧客にも直ちに影響するサービスとして考えます。一方、人事・労務管理は社内業務用なので、停止しても直ちに顧客へ影響するサービスではありません。

事例を読むときの判断軸

表1の基準を、そのまま表2の利用方法に当てはめることが重要です。「顧客向けサービスの提供に使う」なら重要度2、「社内業務に使う」なら原則として重要度1、「長期保存など停止しても直ちに影響しない」なら重要度0と整理します。扱っている情報の機密性ではなく、今回は可用性が失われたときの即時影響を見ている点に注意しましょう。

上位試験につなげるために

上位試験では、同じシステムでも機密性・完全性・可用性で重要度が変わることを切り分けて考える力が必要です。例えば、マイナンバーを扱う人事システムは機密性の重要度は高くても、可用性評価では「停止時に誰へ直ちに影響するか」で評価します。評価対象となるセキュリティ特性を先に確認してから事例を読む習慣を付けましょう。