Webコンテンツのリスク値

A社の情報セキュリティリスクアセスメント基準に従い,公開Webコンテンツのリスク値を算出する問題です。 〔重要度の算定〕 Webコンテンツの各機密区分の評価: ・機密性:インターネット上に一般公開される情報であるため,漏えいによる影響はなく【機密性:0】です。 ・完全性:Webコンテンツが改ざんされた場合,顧客への誤情報発信や信用の失墜につながるため【完全性:2】です。 ・可用性:Webサイトが停止して利用不能になった場合,顧客へのサービス提供が滞るため【可用性:2】です。 基準により,資産の重要度は「機密性,完全性,可用性のうち最も高い値」を採用するため, $\max(0, 2, 2) = 2$ となります。 〔リスク値の計算〕 リスク値の計算式: $$\text{リスク値} = \text{資産の重要度}(2) \times \text{脅威の大きさ}(2) \times \text{脆弱性の大きさ}(2) = 8$$ 以上より,機密性: $0$ ,完全性: $2$ ,可用性: $2$ ,リスク値: $8$ となり,組合せとしてエ( $0\ 2\ 2\ 8$ )が正解です。

A社は,分析・計測機器などの販売及び機器を利用した試料の分析受託業務を行う分析機器メーカーである。A社では,図1の情報セキュリティリスクアセスメント手順に従い,年一度,情報セキュリティリスクアセスメントの結果をまとめている。

図1 情報セキュリティリスクアセスメント手順

項番

情報セキュリティリスクアセスメント手順

1

情報資産の機密性,完全性,可用性を0〜2で評価する。

2

三つの評価値の最大値を情報資産の重要度とする。

3

脅威と脆弱性を0〜2で評価する。

4

リスク値=情報資産の重要度×脅威の評価値×脆弱性の評価値

5

しきい値を5とし,5以下は受容可能,5を超える場合は保有以外の対応を基本とする。

表2 A社の情報セキュリティリスクアセスメント結果(抜粋)

情報資産名称

説明

機密性

完全性

可用性

重要度

脅威

脆弱性

リスク値

社内規程

行動規範や判断基準を含めた社内ルール

1

2

1

2

1

1

2

設計データ(印刷物)

A社における主力製品の設計図

(省略)

(省略)

(省略)

(省略)

(省略)

(省略)

(省略)

自社Webサイトにあるコンテンツ

分析機器の情報

a1

a2

2

a3

2

2

a4

表2中のa1〜a4に入れる数値の適切な組合せを選べ。

出典情報セキュリティマネジメント試験 科目A・B サンプル問題 科目B 問50
ア
0 0 2 8
イ
0 1 2 8
ウ
0 2 1 4
エ
0 2 2 8
オ
1 0 2 4
カ
1 1 2 8
キ
1 2 1 4
ク
1 2 2 8