平成31年度 春期 午前 問9
情報資産管理とリスクアセスメント・リスク対応
情報資産に関する問題
組織での情報資産管理台帳の記入方法のうち,IPA“中小企業の情報セキュリティ対策ガイドライン(第2.1版)”に照らして,適切なものはどれか。
- ア様々な情報が混在し,重要度を一律に評価できないドキュメントファイルは,企業の存続を左右しかねない情報や個人情報を含む場合だけ台帳に記入する。
- イ時間経過に伴い重要度が変化する情報資産は,重要度が確定してから,又は組織で定めた未記入措置期間が経過してから,台帳に記入する。
- ウ情報資産を紙媒体と電子データの両方で保存している場合は,いずれか片方だけを台帳に記入する。
- エ利用しているクラウドサービスに保存している情報資産を含めて,台帳に記入する。
答えと解説を見る
✓ これが正解エ利用しているクラウドサービスに保存している情報資産を含めて,台帳に記入する。
解説
クラウド上の情報資産も含めて台帳に記入するのが適切です。
情報資産管理台帳の目的は、組織が守るべき情報資産を漏れなく把握することにあります。設問が引く中小企業の情報セキュリティ対策ガイドライン(第2.1版)の考え方では、利用しているクラウドサービスに保存している情報資産も、組織が管理すべき資産として台帳に記入します。手元のサーバやPCに無いというだけで台帳から外すと、その資産はセキュリティ対策の検討から漏れてしまうからです。重要度を一律に評価できない、重要度がまだ確定しない、媒体が複数あるといった事情は、記入しない理由にはなりません。まず載せて把握し、評価はあとから見直していくのが台帳の使い方です。
ほかの選択肢はなぜ違うのか
- ア様々な情報が混在し,重要度を一律に評価で…:重要な情報や個人情報を含む場合だけ記入する方法では、それ以外のドキュメントファイルが管理の外に置かれます。台帳は資産を漏れなく把握するためのものなので、選別してから載せるのでは順序が逆です。
- イ時間経過に伴い重要度が変化する情報資産は…:重要度が確定するまで記入を待つと、その間、守るべき資産が台帳から見えなくなります。時間の経過で重要度が変わる資産こそ、まず記入したうえで評価を見直していくのが適切です。
- ウ情報資産を紙媒体と電子データの両方で保存…:紙媒体と電子データの両方で保存しているなら、保管場所も漏えいの経路もそれぞれ異なります。片方だけを記入すると、もう片方への対策の検討が漏れてしまいます。
この問題の用語
- 中小企業の情報セキュリティ対策ガイドラインIPAが中小企業向けに出している手引きで、情報資産の洗い出しから対策までを示します。経営者が自ら方針を定めることを求めているのが特徴です。
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
- クラウドサービス自社で設備を持たず、事業者が用意したものをネットワーク越しに借りて使う形。借りる範囲によって、SaaS、PaaS、IaaSなどに分かれます。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- 資産管理持っている機器やソフトを把握し、記録して管理することです。名称や版、置き場所、ライセンスの数まで押さえ、更新や廃棄に役立てます。
- 重要度物事がどれだけ大切かを表す度合いのことです。要求や情報資産、障害などに付け、対応の順番や守り方の強さを決める目安にします。
出題当時の情報です(現在との違い)
設問が示す中小企業の情報セキュリティ対策ガイドライン第2.1版は、現在は第4.0版です。正解は変わらないとみられます。
出典:平成31年度 春期 情報セキュリティマネジメント試験 午前 問9
同じ用語が出る問題
- 令和7年度 科目B 問13:可用性に関する問題(重要度)
- 令和6年度 科目A 問2:情報資産に関する問題(情報資産)
- 科目A・B サンプル問題 科目B 問51:EDRに関する問題(資産管理)
- 平成30年度 秋期 午前 問10:情報セキュリティ監査に関する問題(中小企業の情報セキュリティ対策ガイドライン)
- 平成30年度 春期 午前 問17:セキュリティパッチに関する問題(資産管理)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)