A社は,分析・計測機器などの販売及び機器を利用した試料の分析受託業務を行う分析機器メーカーである。A社では,図1の情報セキュリティリスクアセスメント手順に従い,年一度,情報セキュリティリスクアセスメントの結果をまとめている。

図1 情報セキュリティリスクアセスメント手順

項番

情報セキュリティリスクアセスメント手順

1

情報資産の機密性,完全性,可用性を0〜2で評価する。

2

三つの評価値の最大値を情報資産の重要度とする。

3

脅威と脆弱性を0〜2で評価する。

4

リスク値=情報資産の重要度×脅威の評価値×脆弱性の評価値

5

しきい値を5とし,5以下は受容可能,5を超える場合は保有以外の対応を基本とする。

表2 A社の情報セキュリティリスクアセスメント結果(抜粋)

情報資産名称

説明

機密性

完全性

可用性

重要度

脅威

脆弱性

リスク値

社内規程

行動規範や判断基準を含めた社内ルール

1

2

1

2

1

1

2

設計データ(印刷物)

A社における主力製品の設計図

(省略)

(省略)

(省略)

(省略)

(省略)

(省略)

(省略)

自社Webサイトにあるコンテンツ

分析機器の情報

a1

a2

2

a3

2

2

a4

表2中のa1〜a4に入れる数値の適切な組合せを選べ。

出典情報セキュリティマネジメント試験 科目A・B サンプル問題 科目B 問50
0 0 2 8
0 1 2 8
0 2 1 4
0 2 2 8
1 0 2 4
1 1 2 8
1 2 1 4
1 2 2 8