情報セキュリティアセスメントの数値計算|情報セキュリティマネジメント 令和4年 サンプル問題 問50

出典:令和4年度 サンプル問題 科目B 問50 分野:科目B / 情報セキュリティリスクアセスメント及びリスク対応
 A社は,分析・計測機器などの販売及び機器を利用した試料の分析受託業務を行う分析機器メーカーである。A社では,図1の"情報セキュリティリスクアセスメント手順"に従い,年一度,情報セキュリティリスクアセスメントの結果をまとめている。
・情報資産の機密性,完全性,可用性の評価値は,それぞれ0~2の3段階とし,表1のとおりとする。 ・情報資産の機密性,完全性,可用性の評価値の最大値を,その情報資産の重要度とする。 ・脅威及び脆弱性の評価値は,それぞれ0~2の3段階とする。 ・情報資産ごとに,様々な脅威に対するリスク値を算出し,その最大値を当該情報資産のリスク値として情報資産管理台帳に記載する。ここで,情報資産の脅威ごとのリスク値は,次の式によって算出する。 ・リスク値=情報資産の重要度×脅威の評価値×脆弱性の評価値 ・情報資産のリスク値のしきい値を5とする。 ・情報資産ごとのリスク値がしきい値以下であれば受容可能なリスクとする。 ・情報資産ごとのリスク値がしきい値を超えた場合は,保有以外のリスク対応を行うことを基本とする。

図1 情報セキュリティリスクアセスメント手順

 A社は,自社のWebサイトをインターネット上に公開している。A社のWebサイトは,自社が取り扱う分析機器の情報を画像付きで一覧表示する機能を有しており,主にA社で販売する分析機器に関する機能の説明や操作マニュアルを掲載している。A社で分析機器を購入した顧客は,A社のWebサイトからマニュアルをダウンロードして利用することが多い。A社のWebサイトは,製品を販売する機能を有していない。  A社は,年次の情報セキュリティリスクアセスメントの結果を,表2にまとめた。 設問 表2中の[ a1 ]~[ a4 ]に入れる数値の適切な組合せを,aに関する解答群から選べ。 aに関する解答群
a1 a2 a3 a4
0 0 2 8
0 1 2 8
0 2 1 4
0 2 2 8
1 0 2 4
1 1 2 8
1 2 1 4
1 2 2 8