【問4】情報・サイバーセキュリティ管理士 練習問題|情報資産の重要度評価
情報セキュリティの基礎と管理 問4/25難易度B(標準)
問題文
情報資産の重要度を機密性、完全性、可用性の三つの観点から評価する手法の説明として、最も適切なものはどれか。
- 1.評価は情報システム部門だけで行い、業務部門の関与は不要とされる
- 2.評価値は一度決めれば変更せず、事業環境の変化は考慮しなくてよい
- 3.観点ごとに評価値を付け、その組合せから資産の重要度を決定する
- 4.資産の購入金額のみを基準とし、取得価額の高い順に重要度を決める
解説
正解は3。情報資産の重要度評価では、機密性、完全性、可用性のそれぞれについて、失われた場合の事業への影響の大きさを3段階などの尺度で評価し、その組合せや最大値から資産全体の重要度区分を決定する。この区分が、取扱い方法や適用する管理策の強度を決める基準となる。1は誤り。資産の価値や漏えい時の影響を最もよく知るのは業務を担う部門であり、業務部門の関与が不可欠である。2は誤り。事業内容や法令、取引先の要求は変化するため、評価は定期的に見直す。4は誤り。取得価額は情報資産の価値の一面にすぎず、漏えいや改ざん、停止による事業影響の大きさこそが重要度の中心的な基準となる。評価結果は情報資産管理台帳に記録して運用する。