A社は、分析・計測機器などの販売及び機器を利用した試料の分析受託業務を行う分析機器メーカーである。A社では、図1の“情報セキュリティリスクアセスメント手順”に従い、年一度、情報セキュリティリスクアセスメントの結果をまとめている。図1 情報セキュリティリスクアセスメント手順:情報資産の機密性、完全性、可用性の評価値は、それぞれ0〜2の3段階とし、表1のとおりとする。情報資産の機密性、完全性、可用性の評価値の最大値を、その情報資産の重要度とする。脅威及び脆弱性の評価値は、それぞれ0〜2の3段階とする。情報資産ごとに、様々な脅威に対するリスク値を算出し、その最大値を当該情報資産のリスク値として情報資産管理台帳に記載する。ここで、情報資産の脅威ごとのリスク値は、次の式によって算出する。リスク値=情報資産の重要度×脅威の評価値×脆弱性の評価値。情報資産のリスク値のしきい値を5とする。情報資産ごとのリスク値がしきい値以下であれば受容可能なリスクとする。情報資産ごとのリスク値がしきい値を超えた場合は、保有以外のリスク対応を行うことを基本とする。A社は、自社のWebサイトをインターネット上に公開している。A社のWebサイトは、自社が取り扱う分析機器の情報を画像付きで一覧表示する機能を有しており、主にA社で販売する分析機器に関する機能の説明や操作マニュアルを掲載している。A社で分析機器を購入した顧客は、A社のWebサイトからマニュアルをダウンロードして利用することが多い。A社のWebサイトは、製品を販売する機能を有していない。A社は、年次の情報セキュリティリスクアセスメントの結果を、表2にまとめた。表2の“自社Webサイトにあるコンテンツ”(説明:分析機器の情報)の行では、機密性の評価値a1、完全性の評価値a2、可用性の評価値2、情報資産の重要度a3、脅威の評価値2、脆弱性の評価値2、リスク値a4となっている。設問:表2中のa1〜a4に入れる数値の適切な組合せを、aに関する解答群から選べ。
重要度は機密性・完全性・可用性の評価値の最大値
表1 情報資産の機密性、完全性、可用性の評価基準(抜粋)
機密性:評価値2=法律で安全管理措置が義務付けられている(例:健康診断の結果、給与所得の源泉徴収票)/取引先から守秘義務の対象として指定されている(例:取引先から秘密と指定されて受領した資料)/自社の営業秘密であり漏えいすると自社に深刻な影響がある(例:自社の独自技術、取引先リスト)。評価値1=関係者外秘情報又は社外秘情報である(例:見積書、社内規程)。評価値0=公開情報である(例:自社製品カタログ、自社Webサイト掲載情報)。
完全性:評価値2=法律で安全管理措置が義務付けられている、又は改ざんされると自社に深刻な影響、若しくは取引先や顧客に大きな影響がある(例:社内規程、自社の独自技術、設計データ(原本))。評価値1=改ざんされると事業に影響がある(例:受発注情報、設計データ(印刷物))。評価値0=改ざんされても事業に影響はない(例:廃版製品カタログデータ)。
可用性:(省略)
表2 A社の情報セキュリティリスクアセスメント結果(抜粋)
aに関する解答群
| 情報資産名称 | 説明 | 機密性 | 完全性 | 可用性 | 重要度 | 脅威 | 脆弱性 | リスク値 |
|---|---|---|---|---|---|---|---|---|
| 社内規程 | 行動規範や判断基準を含めた社内ルール | 1 | 2 | 1 | 2 | 1 | 1 | 2 |
| 設計データ(印刷物) | A社における主力製品の設計図 | (省略) | ||||||
| 自社Webサイトにあるコンテンツ | 分析機器の情報 | a1 | a2 | 2 | a3 | 2 | 2 | a4 |
| a1 | a2 | a3 | a4 | |
|---|---|---|---|---|
| ア | 0 | 0 | 2 | 8 |
| イ | 0 | 1 | 2 | 8 |
| ウ | 0 | 2 | 1 | 4 |
| エ | 0 | 2 | 2 | 8 |
| オ | 1 | 0 | 2 | 4 |
| カ | 1 | 1 | 2 | 8 |
| キ | 1 | 2 | 1 | 4 |
| ク | 1 | 2 | 2 | 8 |
選択肢
- アa1=0, a2=0, a3=2, a4=8
- イa1=0, a2=1, a3=2, a4=8
- ウa1=0, a2=2, a3=1, a4=4
- エa1=0, a2=2, a3=2, a4=8
- オa1=1, a2=0, a3=2, a4=4
- カa1=1, a2=1, a3=2, a4=8
- キa1=1, a2=2, a3=1, a4=4
- クa1=1, a2=2, a3=2, a4=8
正解と解説
正解:エ a1=0, a2=2, a3=2, a4=8
自社Webサイトの掲載情報は公開情報なので機密性は0である。一方、掲載しているのは製品の機能説明や操作マニュアルであり、改ざんされれば顧客の利用に大きな影響が及ぶため完全性は2となる。重要度は機密性0・完全性2・可用性2の最大値で2、リスク値は重要度2×脅威2×脆弱性2=8である。
選択肢ごとの解説
- ア完全性を0とみなしているが、改ざんは顧客に大きな影響を与えるため誤りである。
- イ完全性を1にとどめているが、顧客への影響の大きさから2が適切である。
- ウ重要度は三つの評価値の最大値であり、可用性2があるため1にはならない。
- エ正しい。機密性0・完全性2・重要度2・リスク値8となる。
- オ公開情報であるため機密性は1ではなく0である。
- カ機密性・完全性ともに評価が過小である。
- キ機密性の評価が誤りで、重要度も最大値の取り方が誤っている。
- ク機密性を1としている点が公開情報の基準に合わない。
同じ分野の他の問題
- 情報セキュリティのリスクマネジメントにおける残留リスクに関する記述のうち、適切なものはどれか。2026年度 公開問題 科目A・B 問1
- A社は従業員300名のITサービス企業であり、ヘルプデスク業務のアウトソーシングサービスを提供している。A社はオンプレミ…2025年度 公開問題 科目A・B 問13
- JIS Q 31000:2019(リスクマネジメントー指針)におけるリスクマネジメントプロセスに関する記述のうち、適切な…2025年度 公開問題 科目A・B 問1
- JIS Q 31000:2019(リスクマネジメントー指針)におけるリスクアセスメントを構成するプロセスの組合せはどれか…2024年度 公開問題 科目A・B 問1
- A社は,分析・計測機器などの販売及び機器を利用した試料の分析受託業務を行う分析機器メーカーである。A社では,次の“情報セ…2023年度 公開問題 科目A・B 問13
最終更新:2026-08-25/解説・選択肢ごとの解説は資格暗記が独自に作成しています。問題文と選択肢の出典は上記のとおりです。