A社は,分析・計測機器などの販売及び機器を利用した試料の分析受託業務を行う分析機器メーカーである。A社では,図1の“情報セキュリティリスクアセスメント手順”に従い,年一度,情報セキュリティリスクアセスメントを行っている。
図1 情報セキュリティリスクアセスメント手順
項番 | 情報セキュリティリスクアセスメント手順 |
|---|---|
1 | 情報資産の機密性,完全性,可用性の評価値は,それぞれ0〜2の3段階とする。 |
2 | 情報資産の機密性,完全性,可用性の評価値の最大値を,その情報資産の重要度とする。 |
3 | 脅威及び脆弱性の評価値は,それぞれ0〜2の3段階とする。 |
4 | 情報資産ごとに,様々な脅威に対するリスク値を算出し,その最大値を当該情報資産のリスク値として情報資産管理台帳に記載する。ここで,情報資産の脅威ごとのリスク値は,次の式によって算出する。リスク値=情報資産の重要度×脅威の評価値×脆弱性の評価値 |
5 | 情報資産のリスク値のしきい値を5とする。 |
6 | 情報資産ごとのリスク値がしきい値以下であれば受容可能なリスクとする。 |
7 | 情報資産ごとのリスク値がしきい値を超えた場合は,保有以外のリスク対応を行う。 |
A社の情報セキュリティリーダーであるBさんは,年次の情報セキュリティリスクアセスメントを行い,結果を情報資産管理台帳に表1のとおり記載した。
表1 A社の情報資産管理台帳(抜粋)
情報資産 | 機密性の評価値 | 完全性の評価値 | 可用性の評価値 | 情報資産の重要度 | 脅威の評価値 | 脆弱性の評価値 | リスク値 |
|---|---|---|---|---|---|---|---|
(一) 従業員の健康診断の情報 | 2 | 2 | 2 | (省略) | 2 | 2 | (省略) |
(二) 行動規範などの社内ルール | 1 | 2 | 1 | (省略) | 1 | 1 | (省略) |
(三) 自社Webサイトに掲載している会社情報 | 0 | 2 | 2 | (省略) | 2 | 2 | (省略) |
(四) 分析結果の精度を向上させるために開発した技術 | 2 | 2 | 1 | (省略) | 2 | 1 | (省略) |
設問 表1中の各情報資産のうち,保有以外のリスク対応を行うべきものはどれか。該当するものだけを全て挙げた組合せを,解答群の中から選べ。