A사는 종업원 120명의 산업기기 판매회사이다. 영업부의 B씨는 부서의 정보보안 리더로 임명되어, 영업부의 정보자산대장을 처음으로 작성하게 되었다. 영업부에는 고객관리시스템에 등록된 고객 담당자의 연락처, 종이 계약서, 전시회에서 받은 명함, 견적서 엑셀 파일, 대여 노트북, 영업지원 클라우드 서비스가 있다. B씨가 정보시스템부에 상담했더니 "서버상의 데이터는 파악하고 있지만, 부서가 개별적으로 보유한 정보는 알 수 없다"는 답을 들었다. B씨가 대장 작성에 있어 가장 먼저 해야 할 일은 어느 것인가?
대장이 없다는 사실을 정보보안위원회에 보고하고, 전사적인 지시가 나올 때까지 기다린다
정보시스템부가 관리하고 있는 서버 목록을 그대로 영업부의 대장으로 옮겨 적는다
고객관리시스템에 들어 있는 데이터만을 대상으로 기밀성·무결성·가용성의 평가값을 정한다
영업부가 업무상 다루고 있는 정보를 전자데이터·종이·기기·외부서비스의 구별 없이 모두 파악한다
정답D. 영업부가 업무상 다루고 있는 정보를 전자데이터·종이·기기·외부서비스의 구별 없이 모두 파악한다
대장 작성은 대상 파악에서 시작한다. 정보자산은 전자데이터에 국한되지 않고 종이·기기·외부서비스도 포함되므로, 매체를 불문하고 업무상 다루는 정보를 모두 열거하는 것이 첫 번째 작업이다. 평가값을 정하는 것은 파악 이후의 공정이며, 대상을 미리 좁히면 누락이 남는다. 서버 목록을 옮겨 적는 것만으로는 부서 고유의 종이 문서나 명함, 클라우드 서비스가 빠진다. 위원회의 지시를 기다리는 것은 부서가 파악하고 있는 정보를 모으는 작업을 멈출 이유가 되지 않는다.
문제 2 | 대장의 기재
A사 영업부의 B씨는 부서 내 정보를 파악하여 정보자산대장 초판을 작성했다. 영업부가 다루고 있는 것은 판매관리서버에 등록된 고객 연락처, 3층 서고에 보관하는 계약서 원본, 전시회나 방문에서 받은 명함, 공유 폴더에 둔 견적서 양식 등이다. B씨는 각 자산에 대해 이용부서·관리책임자·보관장소·매체·건수 항목을 채웠다. 명함에 대해서는 "부원들이 각자 받아서 개인적으로 보관하고 있다"고 들었기 때문에 그대로 기재했다. 작성한 대장을 상사에게 제출하기 전에 B씨는 기재 방식에 문제가 없는지 점검하고 있다. 이 대장의 기재 내용 중 가장 재검토가 필요한 것은 어느 것인가?
No.3 — 관리책임자가 개인으로 특정되어 있지 않고, 보관장소와 건수도 파악되어 있지 않다
No.2 — 종이 문서는 정보자산대장의 대상 외이므로 이 행은 대장에서 삭제해야 한다
정답C. No.3 — 관리책임자가 개인으로 특정되어 있지 않고, 보관장소와 건수도 파악되어 있지 않다
관리책임자는 판단과 책임 소재를 나타내는 항목이므로 직책이나 성명까지 특정하여 1명을 기재한다. "영업부 전원"이라고 하면 누가 판단할지 정해지지 않으며, 보관장소가 "각자의 명함꽂이", 건수가 "불명"이라는 것도 관리가 미치지 않고 있음을 보여준다. 건수가 많다는 것은 분할의 이유가 되지 않으며, 종이 문서도 정보자산에 포함된다. 사외로 반출하는지 여부는 대장 기재 필요 여부와는 관계가 없다.
문제 3 | 부서 횡단형 자산
A사에서는 영업부가 수주 시 입력한 고객정보를 물류부가 배송지 확인에 사용하고, 경리부가 청구서 발행에 사용하고 있다. 고객정보는 정보시스템부가 운용하는 판매관리시스템에 저장되어 있다. 정보자산대장 작성에 있어 이 고객정보의 관리책임자를 누구로 할지에 대해 각 부서의 의견이 일치하지 않는다. 물류부와 경리부는 "이용만 하고 있을 뿐이다"라고 주장하고, 정보시스템부는 "서버를 맡고 있을 뿐 내용은 모른다"고 말하고 있다. 관리책임자를 정하는 방법으로 가장 적절한 것은 어느 것인가?
정보를 저장한 시스템을 운용하는 정보시스템부의 부장을 관리책임자로 하고, 영업부·물류부·경리부는 이용부서로서 대장에 병기한다
정보를 업무상 생성하고 내용과 이용범위에 책임을 지는 영업부의 책임자를 관리책임자로 하고, 물류부·경리부는 이용부서로서 대장에 병기한다
이용하고 있는 3개 부서의 부장을 연명으로 관리책임자로 등록하여 합의로 판단한다
관리책임자는 정하지 않고 이용하고 있는 부서만 대장에 기재해 둔다
정답B. 정보를 업무상 생성하고 내용과 이용범위에 책임을 지는 영업부의 책임자를 관리책임자로 하고, 물류부·경리부는 이용부서로서 대장에 병기한다
부서를 넘나드는 정보는 그 정보를 업무상 생성하고 내용의 정확성이나 공개범위에 책임을 지는 업무 소관 부서의 책임자를 관리책임자로 하는 것이 원칙이다. 정보시스템부는 시스템을 운용하는 입장일 뿐 정보의 내용에 책임을 지지 않는다. 연명으로 하면 최종적인 판단자가 정해지지 않고, 공란으로 하면 책임 소재 자체가 사라진다. 이용부서는 별도 항목에 병기하여 영향 범위를 알 수 있게 한다.
문제 4 | 대장의 갱신
A사에서는 정보자산대장을 매년 3월 재고조사(棚卸し, tanaoroshi)에서 갱신하기로 하고 있다. 올해 영업부에서는 4월 인사이동으로 고객관리시스템 담당자가 교체되었다. 6월에는 새로운 영업지원 클라우드 서비스를 도입하여 상담 이력 보존을 시작했다. 9월에는 종이 계약서 1,000건을 사내 서고에서 외부 창고로 옮겼다. 11월에는 계약직 사원 1명이 퇴직하여, 담당하던 견적서 파일을 다른 부원이 인계받았다. B씨는 "연간 재고조사는 3월이므로 그때까지 대장은 이대로 두어도 된다"고 생각하고 있다. 이 생각에 대한 지적으로 가장 적절한 것은 어느 것인가?
클라우드 서비스에 저장한 정보는 사업자 측이 관리하는 것이므로 자사 대장에 실을 필요가 없다
대장 갱신은 시스템 개편 때만 하면 되며, 인사이동이나 보관장소 변경은 갱신 대상에서 제외한다
자산에 변화가 있을 때마다 수시로 갱신하고, 연간 재고조사는 전체의 누락을 메우는 자리로 자리매김해야 한다
대장은 작성한 시점의 기록이므로 확정 후에는 일절 변경하지 않고, 다음 연도가 되면 새로운 대장을 다시 작성한다
정답C. 자산에 변화가 있을 때마다 수시로 갱신하고, 연간 재고조사는 전체의 누락을 메우는 자리로 자리매김해야 한다
대장은 실태와 일치해야 비로소 쓸모가 있다. 연간 재고조사에만 의존하면 최대 1년간 어긋난 상태가 지속되므로, 신규 서비스 이용 개시, 담당자 교체, 보관장소 변경, 퇴직에 따른 인계 등 변화가 발생한 시점에 수시로 갱신하고 연간 재고조사로 누락을 보완하는 것이 기본이다. 갱신 계기를 시스템 개편으로 한정하거나 확정 후 변경하지 않는 운용은 괴리를 고착시킨다. 클라우드상의 정보도 자사가 책임지는 정보자산이며 대장의 대상이 된다.
문제 5 | 파악 누락
A사 영업부의 B씨는 부서 내 설문조사로 정보자산을 파악했다. 모인 응답은 고객관리시스템의 데이터, 공유 폴더의 제안서, 서고의 계약서 3가지뿐이었다. 그러나 실제로 부서 내를 둘러보니, 대여 노트북 바탕화면에 고객 리스트 엑셀을 두고 있는 부원, 개인 계약한 무료 클라우드 스토리지에 제안서를 저장해 자택에서 편집하는 부원, 전시회에서 받은 명함을 서랍에 뭉치로 넣어둔 부원, 퇴직한 선배로부터 인계받은 USB 메모리를 보관하고 있는 부원이 있었다. 어느 것도 설문 응답에는 포함되지 않았다. B씨의 대응으로 가장 적절한 것은 어느 것인가?
명함이나 USB 메모리는 소량이므로 건수를 세지 않고 일괄하여 "기타"로 1건 등록한다
현장 확인에서 발견된 정보도 대장에 실은 후, 자기신고에만 의존하지 않는 파악 방법으로 재검토한다
무료 클라우드 스토리지 이용을 금지하는 규정을 새로 만드는 것으로 파악 작업을 완료로 한다
설문에 기재된 자산만 대장에 싣고, 그 외에는 개인이 관리하는 소지품으로 취급하는 운용으로 한다
정답B. 현장 확인에서 발견된 정보도 대장에 실은 후, 자기신고에만 의존하지 않는 파악 방법으로 재검토한다
개인 PC 안의 파일, 미신청 클라우드 서비스, 인계받은 이동식 매체, 서랍 속 종이는 자기신고로는 드러나지 않는 전형적인 누락이다. 현장 확인이나 이용 현황 확인을 조합하여 찾아내 대장에 반영하는 것이 필요하다. 개인 관리물로 취급하면 회사의 정보가 관리 밖에 놓이게 된다. 규정 정비는 필요하지만 파악 완료와는 별개이며, 건수를 세지 않고 일괄 처리하는 방식은 관리 실태를 보이지 않게 만든다.
문제 6 | 관리의 실태
A사 영업부의 B씨는 부서의 정보자산대장을 작성하고, 관리가 미흡한 자산이 없는지 점검하게 되었다. 상사로부터는 "모두 한 번에 확인할 시간이 없으니 위험한 곳부터 봐 달라"는 지시를 받았다. 대장에는 자산별로 매체·보관장소·건수·반출 가부가 기재되어 있다. B씨는 기재 내용 자체에서 관리 상황을 읽어낼 수 있다고 생각하여 각 행을 비교하고 있다. 대장의 발췌를 다음에 제시한다. 실태 확인을 가장 우선해야 할 자산은 어느 것인가?
No.3은 보관장소가 각 담당자의 PC에 분산되어 있고 건수가 불명이며 반출도 가능한 상태로, 어디에 몇 건이 있는지를 조직이 파악하지 못하고 있는 상태를 보여준다. No.1·No.2·No.4는 보관장소가 한 곳으로 특정되고 건수도 파악되어 있으며 반출이 제한되어 있어, 대장 기재상으로는 관리가 미치고 있다. 건수의 "불명"은 관리가 미치지 않고 있음을 보여주는 대표적인 신호로, 우선 현장에서 확인해야 할 대상이 된다.
문제 7 | 퇴직 시 인계
A사 영업부의 C주임이 다음 달 말 퇴직하게 되었다. C주임은 담당 고객 20개사의 상담 이력을 대여 노트북의 로컬 폴더와 업무용 메일 수신함에 저장하고 있으며, 부서 공유 폴더에는 일부만 두고 있다. 또한 고객으로부터 받은 도면이 담긴 USB 메모리를 자기 자리 서랍에 보관하고 있다. 상사로부터 "퇴직 전까지 인계를 마쳐 달라"는 지시를 받은 B씨는 정보보안 리더로서 절차를 정리하게 되었다. B씨가 가장 먼저 해야 할 일은 어느 것인가?
C주임이 사용하던 노트북을 퇴직일에 일괄 초기화하고, 대여했던 USB 메모리는 내용을 확인하지 않고 폐기한다
C주임이 업무상 보유하고 있는 정보를 파악하여 목록화하고, 어떤 것을 정보자산으로 인계할지 관리책임자와 확인한다
C주임의 업무용 메일 수신함을 상사가 모두 열람하여, 필요하다고 생각되는 메일을 부서 공유 폴더로 순차 전달한다
C주임에게 대여한 사내 계정을 즉시 모두 정지하고, 퇴직일까지는 사내 시스템을 전혀 이용할 수 없도록 한다
정답B. C주임이 업무상 보유하고 있는 정보를 파악하여 목록화하고, 어떤 것을 정보자산으로 인계할지 관리책임자와 확인한다
퇴직자가 보유한 정보는 대장에서 누락되기 쉬우므로, 먼저 무엇을 보유하고 있는지 파악하여 목록화하고 인계해야 할 정보자산을 관리책임자와 확인하는 것이 출발점이 된다. 이 확인 없이 초기화나 폐기를 하면 고객으로부터 받은 도면 등 필요한 정보까지 소실된다. 재직 중 계정을 즉시 정지하면 업무와 인계가 중단된다. 수신함 열람부터 시작하는 것은 대상 파악이 되지 않아 순서상 적절하지 않다.
문제 8 | 미신청 서비스
A사 영업부에서는 업무 효율화를 위해 한 부원이 온라인 설문조사 서비스를 무료 플랜으로 계약하고 있었다. 이 서비스로 전시회 방문객의 성명·회사명·이메일 주소를 수집하여 이후의 영업 활동에 사용하고 있다. 정보시스템부에 이용 신청은 하지 않았으며, 부서 내에서도 일부 담당자만 존재를 알고 있었다. B씨가 정보자산 파악 과정에서 이를 발견했는데, 수집한 건수는 약 600건이었다. 서비스의 관리 화면에는 부원 2명의 개인 계정으로 로그인할 수 있는 상태였다. B씨의 대응으로 가장 적절한 것은 어느 것인가?
무료 플랜이라 비용이 발생하지 않으므로 대장에는 등록하지 않고 그대로 이용을 계속하게 한다
계정을 보유한 2명의 성명을 관리책임자란에 기재하고 이후의 관리는 이 2명에게 일임한다
수집한 개인정보를 즉시 모두 삭제하고 서비스를 해지한 후, 사내 보고와 대장 기록은 모두 생략한다
수집하고 있는 정보와 이용 현황을 대장에 기록한 후, 사내 이용 신청 절차를 진행하고 서비스 제공자의 안전관리조치를 확인한다
정답D. 수집하고 있는 정보와 이용 현황을 대장에 기록한 후, 사내 이용 신청 절차를 진행하고 서비스 제공자의 안전관리조치를 확인한다
승인 없이 사용되고 있는 클라우드 서비스(섀도 IT)라도 그곳에 개인정보가 저장되어 있으면 자사가 책임지는 정보자산이다. 먼저 실태를 대장에 기록하여 가시화하고, 사내 신청 절차에 올리고, 제공자 측의 안전관리조치를 확인하는 것이 순리이다. 비용 유무는 대장 등록의 기준이 아니다. 무단 삭제·해지와 보고 생략은 사실 은폐에 해당한다. 2명에 대한 일임은 조직으로서의 관리 책임을 포기하는 것이 된다.
문제 9 | 자산의 범위
A사에서는 올해부터 전 부서에 정보자산대장을 정비하게 되어 총무부가 설명회를 열었다. 영업부의 B씨는 설명회 후 여러 부원으로부터 "어디까지를 정보자산으로 대장에 실어야 하는가"라는 질문을 받았다. 영업부에 있는 것은 고객 데이터베이스, 종이 계약서, 대여 노트북과 스마트폰, 견적작성 소프트웨어, 외부의 영업지원 클라우드 서비스 등이다. 게다가 숙련 사원만이 알고 있는 할인 협상 노하우도 있다. 한 부원은 "회사 비품대장에 실려 있는 기기는 정보자산이 아닐 것"이라고 주장하고, 다른 부원은 "클라우드상의 데이터는 사업자의 것"이라고 말한다. 정보자산의 범위에 대한 설명으로 가장 적절한 것은 어느 것인가?
금전적 가치를 산정할 수 있는 것만을 정보자산으로 하고, 사람이 가진 노하우처럼 산정할 수 없는 것은 대상에서 제외한다
전자데이터·종이 문서·기기·소프트웨어·외부서비스·사람이 가진 지식 중 어느 것이든 업무상 가치가 있으면 정보자산으로 취급한다
자사가 소유하고 사내에 두고 있는 것만이 정보자산이며, 외부 클라우드 서비스상에 저장한 정보나 사람이 가진 지식까지는 포함하지 않는다
전자데이터만이 정보자산이며, 종이 문서나 기기, 외부서비스는 정보자산에 포함하지 않는다
정답B. 전자데이터·종이 문서·기기·소프트웨어·외부서비스·사람이 가진 지식 중 어느 것이든 업무상 가치가 있으면 정보자산으로 취급한다
정보자산은 매체나 소유 형태로 정해지는 것이 아니라 업무상 가치와 보호할 책임의 유무로 판단한다. 전자데이터 외에도 종이 문서, 하드웨어, 소프트웨어, 외부서비스, 사람이 가진 노하우까지 포함된다. 종이나 기기를 제외하거나 외부서비스상의 정보를 제외하는 취급은 실제로 보호해야 할 정보를 관리 밖에 두게 된다. 금전 가치를 산정할 수 없는 정보라도 유출이나 정지의 영향이 크면 보호할 필요가 있다.
문제 10 | 중요도의 결정
A사에서는 정보자산의 중요도를 정하는 규칙을 전사적으로 통일하고 있다. 기밀성·무결성·가용성을 각각 상(3)·중(2)·하(1)의 3단계로 평가한다. 그런 다음 3개 평가값 중 최댓값을 그 자산의 중요도로 한다고 정하고 있다. 영업부의 B씨는 이 규칙에 따라 부서의 주요 자산을 평가하여 다음 결과를 얻었다. B씨는 중요도가 "상"이 되는 자산을 추출하여 우선적으로 대책을 검토하려고 한다. 이 규칙에 따를 때 중요도가 "상"이 되는 자산의 조합은 어느 것인가?
최댓값 방식에서는 3개 평가값 중 가장 높은 값이 중요도가 된다. No.1은 최댓값이 기밀성의 상으로 중요도는 상, No.3은 최댓값이 무결성·가용성의 상으로 중요도는 상이다. No.2는 최댓값이 무결성의 중으로 중요도는 중, No.4는 모두 하로 중요도는 하가 된다. 따라서 상이 되는 것은 No.1과 No.3이다. 평균이나 합계가 아니라 최댓값으로 판단한다는 점을 혼동하지 않는 것이 중요하다.
문제 11 | 평가의 관점
A사 영업부의 B씨는 부원에게 평가 사고방식을 설명하기 위해 고객별 할인율을 기재한 가격표를 예로 들었다. 이 가격표가 경쟁사에 넘어가면 가격 협상에서 불리해진다. 수치가 잘못 변경되면 잘못된 금액의 견적을 고객에게 제시하게 되어 나중에 취소해야 한다. 한편 시스템 장애로 반나절 정도 열람할 수 없게 되어도 전달 인쇄한 종이 사본으로 대체할 수 있어 업무는 지속할 수 있다. 이 가격표의 평가로 가장 적절한 것은 어느 것인가?
기밀성 상·무결성 하·가용성 상
기밀성 하·무결성 하·가용성 하
기밀성 하·무결성 상·가용성 상
기밀성 상·무결성 상·가용성 하
정답D. 기밀성 상·무결성 상·가용성 하
기밀성은 유출되었을 때의 영향으로 판단하므로 경쟁사에 넘어가면 가격 협상에서 불리해진다는 점에서 상이다. 무결성은 오류가 발생했을 때의 영향으로 판단하므로 잘못된 금액의 견적 제시로 이어진다는 점에서 상이다. 가용성은 사용할 수 없게 되었을 때의 영향으로 판단하므로, 반나절 멈추어도 종이 사본으로 대체할 수 있다는 점에서 하가 된다. 가용성을 정보의 중요성이나 사용 빈도로 정해버리면 대체 수단의 유무라는 판단 재료를 놓치게 된다.
문제 12 | 과대평가
A사 영업부에서는 정보자산의 평가를 각 담당자의 판단에 맡겼더니, 거의 모든 자산이 "기밀성 상"으로 평가되었다. 사내 취급 기준에서는 기밀성이 상인 자산은 시건 서고에서의 보관, 반출 시 상사 승인, 사외 공유 시 암호화와 인수인계 기록 작성이 필요하다. 그 결과 전시회 안내문이나 이미 공개된 제품 카탈로그를 반출할 때에도 승인이 필요하게 되었다. 승인 건수는 월 십수 건에서 200건 가까이로 늘어났다. 이윽고 상사는 내용을 확인하지 않고 도장을 찍게 되었고, 정말로 주의가 필요한 고객명부의 반출도 그대로 통과되고 있는 것으로 드러났다. B씨가 취해야 할 대응으로 가장 적절한 것은 어느 것인가?
승인에 드는 수고를 줄이기 위해 반출 시 상사에 의한 승인 자체를 중요도와 관계없이 모든 자산에 대해 폐지한다
영업부가 보유한 전체 자산의 평가를 일률적으로 "중"으로 낮춘 후, 기밀성이 높은 자산도 포함하여 취급 기준을 크게 간소화한다
영향의 크기로 판단할 수 있는 평가 기준을 제시하여 평가를 다시 하고, 공개정보 등 영향이 작은 자산의 평가값을 실태에 맞게 낮춘다
자산의 평가값은 그대로 두고, 반출 시 승인자를 상사에서 실제로 사외로 반출하는 담당자 본인으로 모두 변경한다
정답C. 영향의 크기로 판단할 수 있는 평가 기준을 제시하여 평가를 다시 하고, 공개정보 등 영향이 작은 자산의 평가값을 실태에 맞게 낮춘다
문제의 원인은 공개정보까지 상으로 평가한 과대평가에 있으므로, 평가 기준을 구체적인 영향으로 제시하여 평가를 다시 하는 것이 정도(正道)이다. 승인을 전면 폐지하거나 일률적으로 중으로 낮추면 정말로 지켜야 할 정보의 보호까지 약화된다. 승인자를 본인으로 바꾸는 것은 제3자에 의한 확인을 없애는 것으로, 승인의 의미를 잃게 만든다. 과대평가는 절차를 형식화시켜 결과적으로 중요한 정보의 관리도 느슨하게 만든다는 점에 주의해야 한다.
문제 13 | 등급과 취급
A사에서는 정보자산의 중요도에 따른 취급 기준을 정하고 있다. 영업부의 B씨는 중요도가 "상"으로 등급이 매겨진 고객 연락처 목록을, 거래처와의 공동 캠페인을 위해 사외 대리점에 제공하도록 영업부장으로부터 요청받았다. 대리점과는 업무위탁계약을 맺고 있지만, 비밀유지에 관한 조항이 포함되어 있는지를 B씨는 확인하지 않았다. 영업부장으로부터는 "캠페인 개시가 임박했으니 서둘러 달라"는 말을 들었다. 취급 기준의 발췌를 다음에 제시한다. B씨가 가장 먼저 해야 할 일은 어느 것인가?
제공하는 건수를 100건으로 줄이면 중요도가 낮아지므로 발췌판을 작성하여 승인 없이 제공한다
대리점과의 계약에 비밀유지 조항이 있는지를 확인하고, 부문장의 승인을 받는 절차를 진행한다
대리점 담당자에게 비밀번호가 걸린 압축 파일로 보내고, 비밀번호는 별도로 전달한다
정답C. 대리점과의 계약에 비밀유지 조항이 있는지를 확인하고, 부문장의 승인을 받는 절차를 진행한다
중요도가 상인 자산을 사외에 공유하려면 기준대로 계약과 부문장 승인이 모두 필요하다. 따라서 계약의 비밀유지 조항을 확인하고 부문장 승인 절차를 진행하는 것이 먼저다. 암호화하여 보내는 것은 인수인계 방법에 불과하며, 필요한 승인을 생략해도 되는 이유가 되지 않는다. 절차를 회피하기 위해 등급을 낮추는 것은 기준을 형해화하는 것이며, 건수를 줄여도 정보의 성질은 변하지 않으므로 중요도는 낮아지지 않는다.
문제 14 | 과소평가
A사 영업부에서는 영업일보 파일을 "사내에서 공유하는 문서니까"라는 이유로 중요도 "하"로 평가하여 부원 누구나 편집할 수 있는 공유 폴더에 두고 있었다. 일보에는 방문처 담당자명과 직책, 면담 내용에 더해 타사와의 거래 조건이 기재되어 있는 경우가 있다. 어느 날 파견사원이 조작을 잘못하여 일보 폴더를 전사 공유 폴더로 복사하는 바람에, 다른 부서의 전 직원이 열람할 수 있는 상태가 2주간 지속되었다. B씨는 이 사건을 계기로 평가를 재검토하게 되었다. 재검토의 사고방식으로 가장 적절한 것은 어느 것인가?
일보에 포함된 정보가 유출되었을 때의 영향으로 다시 평가하여, 거래 조건 등 영향이 큰 정보를 포함하는 경우는 기밀성의 평가값을 올려 대응하는 취급 규칙을 적용한다
일보는 매일 갱신되어 내용이 바뀌므로 평가 대상에서 제외한다
이번 원인은 파견사원의 조작 실수에 있으므로 일보의 평가는 바꾸지 않고, 조작한 파견사원의 계정을 삭제하여 재발을 방지한다
전사 공유 폴더의 접근 권한을 재검토하여 다른 부서 직원이 일보를 볼 수 없게 하면 충분하므로, 일보의 기밀성 평가값은 현재 그대로 둔다
정답A. 일보에 포함된 정보가 유출되었을 때의 영향으로 다시 평가하여, 거래 조건 등 영향이 큰 정보를 포함하는 경우는 기밀성의 평가값을 올려 대응하는 취급 규칙을 적용한다
평가는 문서의 이름이나 공유 범위의 관행이 아니라, 포함된 정보가 유출되었을 때의 영향으로 정한다. 거래처 담당자 정보나 거래 조건을 포함하는 일보를 일률적으로 하로 하는 것은 과소평가이며, 평가값을 올려 그에 상응하는 취급 규칙을 적용하는 것이 본질적인 대처가 된다. 갱신 빈도는 평가 대상에서 제외할 이유가 되지 않는다. 개인에 대한 처분이나 접근 권한 설정만으로는 같은 종류의 정보가 낮은 등급인 채로 취급되는 상태가 남는다.
문제 15 | 평가값 재검토
A사에서는 기밀성 평가 기준으로 "유출되면 법령상 보고 의무나 손해배상이 발생할 우려가 있는 정보는 상으로 한다", "이미 공개되어 있는 정보는 하로 한다", "어느 쪽에도 해당하지 않는 정보는 중으로 한다"고 정하고 있다. 영업부에서는 담당자별로 분담하여 평가를 실시했고, B씨가 결과를 취합했다. 취합 과정에서 담당자에 따라 적용 방식이 다를 수 있다고 B씨는 느끼고 있다. 특히 수집한 장소가 사외 행사인지 여부에 따라 평가가 갈리고 있었다. 영업부의 평가 결과를 다음에 제시한다. 이 평가 중 기준에 비추어 재검토가 필요한 것은 어느 것인가?
No.2의 방문객 설문조사는 성명·근무처·이메일 주소라는 공개되지 않은 개인정보를 포함하며, 유출되면 손해배상이 발생할 우려도 있으므로 기준에 비추어 적어도 중, No.1과 같은 종류의 정보로서 상으로 해야 하며, 하는 오류이다. No.1도 개인정보를 포함하여 상이 타당하고, No.3은 거래 조건을 포함하여 상이 타당하며, No.4는 이미 공개된 정보이므로 하가 타당하다. 수집 장소가 전시회라는 점이나 건수가 적다는 점은 평가를 낮출 이유가 되지 않는다.
문제 16 | 평가 기준의 통일
A사에서는 각 부서가 독자적인 용어로 정보자산을 평가하고 있었다. 영업부는 "중요·보통·경미", 제조부는 "A·B·C", 경리부는 "1~5의 5단계"를 사용하고 있다. 전사 리스크평가에서 부서를 넘나들며 비교하려고 했더니 어느 자산을 우선하여 대책을 세워야 할지 판단할 수 없었다. 게다가 같은 "중요"라도 부서에 따라 적용하는 사고방식이 다르다는 것도 드러났다. 정보보안위원회의 사무국을 맡고 있는 B씨의 제안으로 가장 적절한 것은 어느 것인가?
평가 단계와 그 단계를 적용하는 판단 기준(유출·변조·이용정지 시의 영향)을 전사 공통으로 정하고, 각 부서가 같은 기준으로 다시 평가한다
전사 평가는 정보시스템부가 일괄하여 실시하고 각 부서는 평가에 관여시키지 않는 운용으로 한다
가장 세분화된 경리부의 5단계에 다른 부서의 표기를 모두 맞추도록 하고, 어느 단계에 해당시킬지의 판단 기준은 지금까지처럼 각 부서의 재량에 맡긴다
각 부서의 평가 표기는 그대로 두고, 부서별로 상위 3건을 골라 전사 대책 대상으로 한다
정답A. 평가 단계와 그 단계를 적용하는 판단 기준(유출·변조·이용정지 시의 영향)을 전사 공통으로 정하고, 각 부서가 같은 기준으로 다시 평가한다
부서를 넘나드는 우선순위를 매기려면 단계 표기를 맞추는 것만으로는 부족하고, 그 단계에 해당시키는 판단 기준을 공통의 언어로 정해야 한다. 기준을 각 부서의 재량에 맡기면 표기가 같아도 내용이 달라져 비교할 수 없다. 부서별로 상위 3건을 고르는 방식으로는 중요도가 낮은 자산이 대책 대상이 되고 정작 중요한 자산이 누락된다. 정보의 내용과 업무 영향을 아는 것은 이용부서이며, 정보시스템부의 일괄 평가는 실태를 반영할 수 없다.
문제 17 | 가용성의 평가
A사 영업부에서는 수주 데이터를 판매관리시스템에 입력하고 있으며, 출하 지시와 청구는 모두 이 데이터를 바탕으로 이루어진다. 시스템이 멈추면 당일 출하가 불가능하고, 하루 멈추면 약 2,000만 엔의 매출이 다음 달로 밀리는 데다 거래처에 대한 납기 지연도 발생한다. 한편 과거 상담 메모를 저장한 공유 폴더는 1주일 사용할 수 없어도 일상 업무에 큰 지장은 없다. 건수는 상담 메모 쪽이 수주 데이터보다 많다. B씨는 두 가지의 가용성 평가를 정하게 되었다. 가장 적절한 사고방식은 어느 것인가?
가용성은 시스템을 운용하고 있는 정보시스템부가 정할 사항이며, 이용부서인 영업부는 평가 관여를 삼간다
둘 다 사내 업무에서 일상적으로 사용하고 있는 정보이므로 가용성 평가값은 둘 다 동일한 값으로 맞추어 설정한다
저장된 건수가 많은 상담 메모 쪽을 수주 데이터보다 가용성 평가값이 높아지도록 재검토하여 설정한다
사용할 수 없게 되었을 때 업무가 멈추는 정도와 허용 가능한 정지 시간으로 평가하여 수주 데이터를 상, 상담 메모를 하로 한다
정답D. 사용할 수 없게 되었을 때 업무가 멈추는 정도와 허용 가능한 정지 시간으로 평가하여 수주 데이터를 상, 상담 메모를 하로 한다
가용성은 사용할 수 없게 되었을 때 업무가 얼마나 멈추는지, 어느 정도의 정지라면 허용할 수 있는지로 평가한다. 수주 데이터는 하루 정지로 출하 정지와 납기 지연을 초래하므로 상, 상담 메모는 1주일 멈춰도 지장이 작으므로 하가 된다. 보관 장소가 사내인지 여부나 건수의 많고 적음은 판단 재료가 되지 않는다. 정지로 인해 어떤 업무가 얼마나 멈출지를 아는 것은 이용부서이며, 평가에 관여하지 않는 것은 적절하지 않다.
문제 18 | 리스크 식별
A사 영업부에서는 고객 연락처 목록을 사내 파일서버에 두고 전 부원이 접근할 수 있도록 설정하고 있다. 지난달 퇴직자의 계정이 삭제되지 않은 채 남아 있던 것이 밝혀졌다. 부원은 외출지에서도 회사 지급 노트북으로 VPN 접속하여 같은 파일을 열람하고 있다. B씨는 이 자산에 대한 리스크평가를 시작하여 먼저 리스크 식별을 하게 되었다. 리스크 식별로서 실시하는 작업으로 가장 적절한 것은 어느 것인가?
고객 연락처 목록에 대한 위협(부정접속, 내부 부정, 분실 등)과 그것에 이용당할 취약점(불필요한 계정 방치, 과도한 권한 부여 등)을 조합하여 발생할 수 있는 사건을 파악한다
파악한 리스크에 대해 대책에 드는 비용을 산정하고, 예산 범위 내에서 순서대로 실시하여 실시 상황을 기록한다
고객 연락처 목록에 남아 있는 퇴직자 계정을 즉시 삭제하고, 아울러 전 부원의 접근 권한을 업무상 필요한 범위까지 좁힌 후, 이 자산에 대한 일련의 작업은 여기서 모두 종료한 것으로 한다
고객 연락처 목록에 대해 발생가능성과 영향도를 각각 산정하여 곱함으로써 리스크의 크기를 산출한 후 수용 기준과 비교한다
정답A. 고객 연락처 목록에 대한 위협(부정접속, 내부 부정, 분실 등)과 그것에 이용당할 취약점(불필요한 계정 방치, 과도한 권한 부여 등)을 조합하여 발생할 수 있는 사건을 파악한다
리스크 식별은 자산에 대한 위협과 취약점을 조합하여 발생할 수 있는 사건을 파악하는 공정이다. 크기 산정(발생가능성×영향도)은 리스크 분석, 비용 산정과 대책 실시는 리스크 대응의 공정으로, 순서가 다르다. 눈에 띈 취약점을 고치는 것은 유효한 조치이지만, 그것만으로 끝내면 다른 위협과 취약점의 조합이 누락된 채로 남는다. 먼저 전체를 파악한 후 우선순위를 매긴다.
문제 19 | 우선순위 판단
A사에서는 리스크 수준 산출 방법과 수용 기준을 규정으로 정하고 있다. 리스크 수준은 "발생가능성(상3·중2·하1)×영향도(상3·중2·하1)"의 곱으로 구한다. 곱이 6 이상인 것을 수용할 수 없는 리스크로 하여 우선적으로 대응하기로 하고 있다. 영업부의 B씨는 이 방법으로 부서의 리스크를 분석하여 다음 결과를 얻었다. 상사로부터는 "우선 1건으로 좁혀 대책을 진행하고 싶다"는 말을 들었다. 이 기준에 따를 때 우선적으로 대응해야 할 리스크는 어느 것인가?
수용 기준은 곱이 6 이상이므로 곱이 6인 No.2만이 수용할 수 없는 리스크에 해당한다. No.1은 영향도가 높지만 발생가능성이 낮아 곱이 3, No.4는 발생가능성이 높지만 영향도가 낮아 곱이 3, No.3은 곱이 4로 모두 기준 이내이다. 영향도의 높음이나 발생가능성의 높음만을 보고 우선순위를 정하는 것이 아니라, 사전에 정한 기준과 리스크 수준을 대조하여 판단하는 것이 중요하다.
문제 20 | 대응의 4분류
A사 영업부에서는 리스크평가 결과를 받아 리스크 대응 방침을 정하는 회의를 열었다. 회의에는 영업부장, B씨, 정보시스템부 담당자가 참석했다. 논의 결과 4가지 리스크에 대해 각각 다른 사고방식의 대응을 취하기로 했다. B씨는 결정된 내용을 전사 정보보안위원회에 보고하기 위해 리스크 대응의 종류별로 분류할 필요가 있다. 결정 내용을 다음에 제시한다. 각 대응을 리스크 회피·리스크 저감·리스크 이전·리스크 보유(수용)로 분류할 때 올바른 조합은 어느 것인가?
1은 리스크의 원인이 되는 활동(명함 수집) 자체를 그만두는 것이므로 회피, 2는 관리책을 추가하여 발생가능성을 낮추는 것이므로 저감, 3은 보험을 통해 손해 부담을 타자에게 이전하는 것이므로 이전, 4는 기준 이내로 받아들여 기록을 남기는 것이므로 보유(수용)이다. 보유는 "아무것도 하지 않는 것"이 아니라 판단의 이유를 기록하고 정기적으로 재검토하는 의사결정이라는 점도 짚어 두어야 한다.
문제 21 | 잔여 리스크
A사 영업부에서는 고객 연락처 목록의 유출 리스크에 대해 접근 권한 재검토 등의 저감책을 실시했지만, 리스크 수준은 수용 기준을 약간 웃도는 값으로 남았다. 추가 대책으로 전용 반출관리시스템 도입을 고려할 수 있지만 비용은 연간 800만 엔이 든다. 한편 이 리스크로 인해 예상되는 손해액은 연간 100만 엔 정도로 산정되었다. B씨는 남은 리스크의 취급을 정리하고 있다. 가장 적절한 대응은 어느 것인가?
수용 기준을 웃도는 이상 비용과 관계없이 반드시 추가 대책을 실시한다
리스크 수준 계산 방법을 변경하여 수용 기준 범위 내에 들어오도록 평가를 다시 한다
비용 대비 효과와 남는 리스크의 내용을 정리하여 책임을 지는 관리층에게 설명하고, 잔여 리스크로서 승인을 받은 후 기록한다
비용이 맞지 않으므로 정보보안 리더인 B씨의 판단으로 리스크를 수용하기로 하고, 기록은 특별히 남기지 않는다
정답C. 비용 대비 효과와 남는 리스크의 내용을 정리하여 책임을 지는 관리층에게 설명하고, 잔여 리스크로서 승인을 받은 후 기록한다
수용 기준을 웃도는 잔여 리스크를 받아들이는 경우에는 비용 대비 효과와 남는 리스크의 내용을 제시하여 책임을 지는 관리층(경영진)의 승인을 받아 기록하는 것이 요구된다. 담당자나 리더 개인의 판단으로 수용하고 기록도 남기지 않는 것은 조직으로서의 의사결정을 결여한 것이다. 비용이 손해액을 크게 웃도는 대책을 무조건 실시하는 것은 합리적이지 않다. 기준에 맞추어 계산 방법을 바꾸는 것은 리스크를 실태보다 작게 보이게 하는 행위로 허용되지 않는다.
문제 22 | 재평가
A사에서는 매년 4월에 리스크평가를 실시하고 있다. 올해는 6월에 영업지원 클라우드 서비스를 새로 도입하여 고객정보 저장을 시작했다. 9월에는 개인정보 취급에 관한 법령 개정이 시행되었다. 11월에는 다른 부서에서 멀웨어 감염 사고가 발생하여 전사에 주의 환기가 이루어졌다. 1월에는 영업부와 영업기획부가 통합되어 책임자와 권한 범위가 바뀌었다. B씨는 "다음 평가는 4월이므로 그때까지는 현재 결과 그대로 두어도 된다"고 생각하고 있다. 이 생각에 대한 지적으로 가장 적절한 것은 어느 것인가?
새로운 서비스 도입, 법령 개정, 사고 발생, 체제 변경은 모두 평가의 전제가 바뀌는 사건이며 그때그때 재검토할 필요가 있다
법령 개정 대응은 법무부의 담당이므로 영업부의 리스크평가 재검토 이유가 되지 않는다
다른 부서에서 발생한 사고는 자신의 부서와는 관계없으므로 재검토의 이유가 되지 않는다
리스크평가를 연 1회로 정한 이상, 기간 중에 발생한 변화는 다음 평가에서 일괄 반영하면 되며, 그때그때의 재검토는 필요 없다
정답A. 새로운 서비스 도입, 법령 개정, 사고 발생, 체제 변경은 모두 평가의 전제가 바뀌는 사건이며 그때그때 재검토할 필요가 있다
정기 실시는 최소한의 빈도일 뿐, 전제가 바뀌었을 때의 재평가를 대체하는 것이 아니다. 새로운 서비스 도입은 보호해야 할 자산과 위협을 늘리고, 법령 개정은 요구되는 관리책을 바꾸며, 사고는 발생가능성 산정을 바꾸고, 체제 변경은 책임자와 권한을 바꾼다. 다른 부서의 사고도 같은 종류의 위협이 자신의 부서에 미칠 가능성을 보여주는 정보이며, 법령 개정 대응도 관리책 재검토로서 자신의 부서 평가와 관련이 있다.
문제 23 | 착수 순서
A사 영업부의 B씨는 부서에서 처음으로 리스크평가를 실시하게 되었다. 손에는 지난주 완성된 정보자산대장이 있으며, 자산명·관리책임자·기밀성/무결성/가용성의 평가값·중요도가 기재되어 있다. 상사로부터는 "쓸 수 있는 시간이 한정되어 있으니 우선순위가 높은 것부터 대책을 세우고 싶다"는 말을 들었다. 사내에는 리스크 수준 산출 방법과 수용 기준을 정한 규정이 있다. B씨가 다음으로 해야 할 일로 가장 적절한 것은 어느 것인가?
중요도가 높은 자산부터 순서대로 위협과 취약점의 조합으로 리스크를 파악하고, 발생가능성과 영향도로 리스크 수준을 구한다
다른 회사에서 일어난 사고 사례를 모아 같은 대책을 모든 자산에 일률적으로 적용해 나간다
수용 기준을 사용하지 않고 떠오르는 대책부터 순서대로 실시한다
대장에 실려 있는 모든 자산에 대해 대책에 사용할 수 있는 제품의 견적을 여러 업체로부터 받아 비용과 효과를 비교 검토한다
정답A. 중요도가 높은 자산부터 순서대로 위협과 취약점의 조합으로 리스크를 파악하고, 발생가능성과 영향도로 리스크 수준을 구한다
대장과 중요도가 갖추어진 단계 다음은 중요도가 높은 자산부터 위협과 취약점을 파악하고(리스크 식별), 발생가능성과 영향도로 리스크 수준을 구하는 것(리스크 분석)이다. 그런 다음 수용 기준과 비교하여 우선순위를 정한다. 대책 제품의 견적이나 타사 사례의 일률 적용은 자사 리스크의 크기를 파악하지 않은 채 비용을 들이는 것이 된다. 수용 기준을 사용하지 않고 떠오르는 대책부터 실시하면 중요한 리스크가 후순위로 밀린다.
문제 24 | 대응 계획
A사 영업부에서는 리스크평가 결과를 바탕으로 리스크 대응 계획을 작성했다. 계획에는 대상 리스크, 대응책, 책임자, 기한, 실시 후에 남는 잔여 리스크의 취급을 기재하는 양식으로 되어 있다. 작성은 각 리스크의 담당자가 분담하여 실시했고, B씨가 취합했다. 취합 단계에서 일부 항목이 공란이거나 불명확한 표현인 채로 제출된 것을 B씨는 알아챘다. 작성된 계획의 발췌를 다음에 제시한다. 이 계획 중 가장 재검토가 필요한 것은 어느 것인가?
정답A. No.4 — 책임자와 기한이 정해져 있지 않고 잔여 리스크의 취급도 정해지지 않았다
리스크 대응 계획에는 대응책에 더해 책임자·기한·잔여 리스크의 취급을 반드시 정해야 한다. No.4는 책임자가 미정, 기한이 "가능한 한 빨리", 잔여 리스크의 취급도 미검토로, 실행되지 않은 채 다음 평가를 맞이하는 전형이다. 대응책이 운용 절차라는 것 자체는 문제가 아니며, 부장을 책임자로 하는 것도 직책이 높다는 이유로 부정되지 않는다. 실시 주체가 다른 부서라도 합의 하에 책임자를 명기했다면 타당하다.
문제 25 | 비용 대비 효과
A사 영업부에서는 고객정보를 저장한 노트북의 분실로 인한 정보유출 리스크의 대응을 검토하고 있다. 유출이 발생했을 경우 예상되는 손해는 1건당 500만 엔이며, 과거 실적으로 볼 때 분실은 5년에 1회 정도, 즉 연간 0.2건의 발생이 예상된다. 안 A는 디스크 암호화 소프트웨어 도입으로 연간 30만 엔이 들며, 분실해도 유출은 거의 막을 수 있다. 안 B는 반출용 PC를 분실방지 기능이 있는 기종으로 전량 교체하는 것으로 연간 400만 엔이 든다. 안 C는 대책을 실시하지 않고 분실 시 고객에게 위로금을 지급하는 것으로 연간 예상 지출은 100만 엔이다. B씨가 경영 회의에서 설명할 내용으로 가장 적절한 것은 어느 것인가?
리스크의 크기는 애초에 금액으로 나타낼 수 없는 것이므로 대책에 대한 비용 대비 효과 비교 자체를 하지 않고 생략한다
대책에 드는 비용이 모두 예상되는 연간 손해액을 웃돌기 때문에 어느 대책도 실시하지 않고 안 C를 그대로 선택한다
연간 예상 손해액은 100만 엔이며, 연간 30만 엔으로 유출을 거의 막을 수 있는 안 A가 비용 대비 효과 면에서 가장 우수하다
가장 강력한 대책인 안 B를 선택해야 하며, 연간 400만 엔이라는 대책 비용의 크기는 굳이 고려할 필요가 없다고 할 수 있다
정답C. 연간 예상 손해액은 100만 엔이며, 연간 30만 엔으로 유출을 거의 막을 수 있는 안 A가 비용 대비 효과 면에서 가장 우수하다
연간 예상 손해액은 500만 엔×0.2건=100만 엔이다. 안 A는 연 30만 엔으로 유출을 거의 막을 수 있어 예상 손해액을 크게 밑도는 비용으로 효과를 얻을 수 있어 가장 합리적이라 할 수 있다. 안 B는 연 400만 엔으로 예상 손해액을 크게 웃돌아 비용 대비 효과가 나쁘다. 안 C는 연 100만 엔의 지출이 예상되어 안 A보다 불리하며, 대책 비용이 손해액을 웃돈다는 전제 자체가 틀렸다. 비용 대비 효과를 제시하는 것은 경영진이 판단하기 위한 기본적인 자료가 된다.
연습: 이 페이지의 문제 풀기
무작위로 출제하는 연습 도구입니다(JavaScript가 활성화된 경우에 작동합니다). 위의 문제와 해설은 그대로 모두 읽을 수 있습니다.
※ 해설은 학습용 정보 제공입니다. 시험 출제 범위와 제도는 연도에 따라 바뀌므로, 반드시 시행 기관의 공식 발표를 확인하십시오.
이 페이지는 일본어 원문을 번역한 것입니다. 번역과 원문의 내용이 다를 경우 일본어판이 우선합니다. 일본어 원문 보기