Karinoya 学习室

资格考试 · Information Security Management (SG) 合格实验室

信息资产与风险实务

可以用简体中文阅读题目和解说。讲义(解说文章)仅有日文版。

查看日文版(含讲义) →

第1题 | 排查的起点

A公司是一家拥有120名员工的产业机器销售公司。营业部的B先生(女士)被任命为部门信息安全负责人,首次着手编制营业部的信息资产台账。营业部拥有:登记在客户管理系统中的客户联系人信息、纸质合同、展会上收到的名片、报价单的Excel文件、借用的笔记本电脑、营业支持用云服务。B向信息系统部咨询后得到答复:“服务器上的数据我们掌握,但部门各自持有的信息我们不清楚”。B在编制台账时最先应做的是下列哪项?

  1. 向信息安全委员会报告台账尚未编制完成,并等待公司层面下达指示
  2. 将信息系统部管理的服务器清单原样转抄为营业部的台账
  3. 仅以客户管理系统中的数据为对象,确定机密性、完整性、可用性的评估值
  4. 不区分电子数据、纸质、设备、外部服务,全面排查营业部在业务中处理的信息
正确答案D. 不区分电子数据、纸质、设备、外部服务,全面排查营业部在业务中处理的信息

编制台账要从排查对象开始。信息资产不限于电子数据,还包括纸质、设备和外部服务,因此第一步工作是不分媒介地列出业务中处理的信息。确定评估值是排查之后的工序,若先缩小对象范围会造成遗漏。转抄服务器清单会漏掉部门特有的纸质资料、名片和云服务。等待委员会指示不能成为停止收集部门所掌握信息这一工作的理由。

第2题 | 台账的记载

A公司营业部的B排查了部门内的信息,编制了信息资产台账的初版。营业部处理的信息包括:登记在销售管理服务器中的客户联系方式、保存在3楼资料室的合同原件、在展会及拜访中收到的名片、放在共享文件夹中的报价单模板等。B为每项资产填写了使用部门、管理负责人、保管场所、载体、数量等栏目。关于名片,B听说“是各部员各自收到并自行保管的”,于是就照此记载。在把编好的台账提交上司之前,B正在检查记载方式是否存在问题。下列这份台账的记载中,最需要重新审视的是哪一项?

A社営業部 情報資産台帳(初版・抜粋)
No  資産名          利用部門  管理責任者    保管場所          媒体  件数1   顧客連絡先一覧  営業部    営業部長      販売管理サーバ    電子  8,4002   契約書原本      営業部    営業事務課長  3階書庫(施錠)     紙    1,2003   受領した名刺    営業部    営業部全員    各自の名刺入れ    紙    不明4   見積書ひな形    営業部    営業企画課長  部門共有フォルダ  電子  40
  1. No.4——不带出公司外部的资产,无需记载在台账中
  2. No.1——数量多的资产,必须按数量分成多行分别记载
  3. No.3——管理负责人未落实到具体个人,保管场所和数量也未掌握
  4. No.2——纸质文件不属于信息资产台账的对象,该行需要从台账中删除
正确答案C. No.3——管理负责人未落实到具体个人,保管场所和数量也未掌握

管理负责人一栏用于表明判断与责任的归属,因此应落实到具体的职务和姓名,只填写1人。填写“营业部全体人员”无法确定由谁来判断;保管场所写成“各自的名片夹”、数量写成“不明”,同样说明管理未能覆盖到位。数量多并不构成分行记载的理由,纸质文件同样属于信息资产。是否带出公司外部与是否需要记载在台账中无关。

第3题 | 跨部门的资产

在A公司,营业部在接单时录入的客户信息,被物流部用于确认送货地址,被财务部用于开具发票。客户信息保存在信息系统部运营的销售管理系统中。在编制信息资产台账时,就该客户信息的管理负责人应由谁担任,各部门意见不一。物流部和财务部主张“我们只是在使用而已”,信息系统部则表示“我们只是托管服务器,内容并不清楚”。确定管理负责人的方式,下列哪项最为恰当?

  1. 以运营存放该信息的系统的信息系统部部长为管理负责人,营业部、物流部、财务部作为使用部门在台账中并列记载
  2. 以在业务上产生该信息、并对其内容和使用范围负责的营业部负责人为管理负责人,物流部、财务部作为使用部门在台账中并列记载
  3. 将使用该信息的3个部门的部长联名登记为管理负责人,通过合议进行判断
  4. 不确定管理负责人,只在台账中记载使用部门
正确答案B. 以在业务上产生该信息、并对其内容和使用范围负责的营业部负责人为管理负责人,物流部、财务部作为使用部门在台账中并列记载

对于跨部门的信息,原则上应以在业务上产生该信息、并对其内容准确性及公开范围负责的业务主管部门负责人作为管理负责人。信息系统部只是运营系统的一方,不对信息内容负责。联名登记会导致最终判断者不明确,留空则会使责任归属本身丧失。使用部门应在其他栏目中并列记载,以便了解影响范围。

第4题 | 台账的更新

A公司规定每年3月盘点时更新信息资产台账。本年度,营业部在4月的人事调动中更换了客户管理系统的负责人;6月引入了新的营业支持云服务,开始保存洽谈记录;9月将1,000份纸质合同从公司内部资料室转移到外部仓库;11月一名合同工离职,其负责的报价单文件由其他部员接手。B认为“年度盘点是3月进行的,在此之前台账保持现状即可”。对这种想法的指出,下列哪项最恰当?

  1. 保存在云服务中的信息由服务商一方管理,无需登记在本公司的台账中
  2. 台账的更新只需在系统更换时进行即可,人事调动和保管场所的变更不属于更新对象
  3. 应在资产发生变化时随时更新,年度盘点应定位为弥补整体遗漏的场合
  4. 台账是编制时点的记录,一旦确定后就不再做任何变更,到下一年度再重新制作新台账
正确答案C. 应在资产发生变化时随时更新,年度盘点应定位为弥补整体遗漏的场合

台账只有与实际情况一致才有用。若仅依赖年度盘点,最长可能出现长达1年的偏差,因此应在新服务的启用、负责人变更、保管场所变更、离职引发的交接等变化发生时随时更新,并通过年度盘点弥补遗漏,这是基本做法。将更新时机限定于系统更换、确定后不再变更的运用方式,只会使偏差固定下来。云端上的信息同样是本公司负责的信息资产,属于台账对象。

第5题 | 排查遗漏

A公司营业部的B通过部内问卷调查排查信息资产,收到的回答仅有3项:客户管理系统的数据、共享文件夹中的方案书、资料室的合同。然而B实地走访部门后发现:有部员在借用笔记本电脑的桌面上放着客户名单的Excel文件;有部员将方案书保存在个人签约的免费云存储中并在家中编辑;有部员将展会收到的名片成叠放在抽屉里;还有部员保管着从已离职的前辈那里接手的U盘。这些都未包含在问卷回答之中。B应采取的对应方式,下列哪项最恰当?

  1. 由于名片和U盘数量较少,不清点具体数量,统一以“其他”1项登记
  2. 将实地检查中发现的信息也登记入台账,并将排查方法改为不单纯依赖自主申报
  3. 以新制定禁止使用免费云存储的规定为完成排查工作的标志
  4. 只将问卷中写明的资产登记入台账,其余作为个人保管的物品处理
正确答案B. 将实地检查中发现的信息也登记入台账,并将排查方法改为不单纯依赖自主申报

个人电脑中的文件、未经申请的云服务、被接手的可携带介质、抽屉中的纸质资料,都是自主申报中典型的遗漏项。需要结合实地检查和使用情况确认加以发现,并反映到台账中。若作为个人保管物处理,会使公司信息处于管理之外。完善规定固然必要,但与完成排查是两回事;不清点数量而统一汇总登记,会使管理的实际状态无法被看清。

第6题 | 管理的实际状态

A公司营业部的B在编制部门信息资产台账后,需要检查是否存在管理不到位的资产。上司表示“没有时间一次性全部确认,希望先看风险较高的地方”。台账中为每项资产记载了载体、保管场所、数量、能否带出等信息。B认为可以从记载内容本身读出管理状况,正在比较各行记录。以下为台账摘录,最应优先确认实际状况的资产是哪一项?

A社営業部 情報資産台帳(抜粋)
No  資産名          媒体  保管場所                    件数   持出し1   顧客連絡先一覧  電子  社内ファイルサーバ          8,400  不可2   契約書原本      紙    3階書庫(施錠)               1,200  不可3   商談メモ        電子  各自の貸与PCのデスクトップ  不明   可4   請求書控え      紙    営業部キャビネット(施錠)    3,000  不可
  1. No.1(客户联系方式一览表)
  2. No.3(洽谈记录)
  3. No.4(发票存根)
  4. No.2(合同原件)
正确答案B. No.3(洽谈记录)

No.3的保管场所分散在各负责人的电脑中,数量不明,且允许带出,说明组织无法掌握其存放地点和数量。No.1、No.2、No.4的保管场所集中于一处,数量已掌握,带出也受到限制,从台账记载来看管理已经覆盖到位。数量“不明”是管理未覆盖的典型信号,应作为首先进行实地确认的对象。

第7题 | 离职时的交接

A公司营业部的C主任将于下月底离职。C主任负责的20家客户的洽谈记录,保存在借用笔记本电脑的本地文件夹和工作邮箱的收件箱中,部门共享文件夹中只存放了其中一部分。此外,C主任还将客户委托保管的图纸U盘存放在自己座位的抽屉里。上司要求B“在离职前完成交接”,作为信息安全负责人的B需要整理交接流程。B最先应做的是下列哪项?

  1. 在离职当天将C主任使用的笔记本电脑统一初始化,借出的U盘不确认内容直接报废
  2. 排查C主任因业务持有的信息并制成清单,与管理负责人确认哪些应作为信息资产予以交接
  3. 由上司查看C主任工作邮箱收件箱中的全部邮件,将认为必要的邮件依次转发至部门共享文件夹
  4. 立即停用C主任的所有公司账号,在离职之前一律不得使用公司内部系统
正确答案B. 排查C主任因业务持有的信息并制成清单,与管理负责人确认哪些应作为信息资产予以交接

离职者持有的信息容易从台账中遗漏,因此首先应排查其持有的信息并制成清单,与管理负责人确认应交接的信息资产,这是出发点。若不进行这一确认就直接初始化或报废,客户委托保管的图纸等必要信息也会随之丢失。在职期间立即停用账号会中断业务和交接工作。从查看收件箱入手并未完成对象的掌握,顺序上并不恰当。

第8题 | 未经申请的服务

A公司营业部为提高业务效率,有一名部员以免费方案签约了一项在线问卷服务。该服务用于收集展会来访者的姓名、公司名称和邮箱地址,用于后续的营业活动。该服务未向信息系统部提出使用申请,部门内部也只有少数负责人知道其存在。B在排查信息资产的过程中发现了这一情况,已收集的数量约为600条。该服务的管理页面处于2名部员可用各自个人账号登录的状态。B应采取的对应方式,下列哪项最恰当?

  1. 由于免费方案未产生费用,不将其登记入台账,继续照常使用
  2. 将持有账号的2名部员姓名记载于管理负责人栏,此后的管理全权交由这2人负责
  3. 立即删除已收集的全部个人信息并解约该服务,公司内部的报告与台账记录均予省略
  4. 将所收集的信息及使用情况记载入台账,办理公司内部的使用申请手续,并确认服务商的安全管理措施
正确答案D. 将所收集的信息及使用情况记载入台账,办理公司内部的使用申请手续,并确认服务商的安全管理措施

即便是未经批准使用的云服务(影子IT),只要其中保存了个人信息,就属于本公司应负责的信息资产。正确做法是先将实际情况记入台账加以可视化,纳入公司内部的申请手续,并确认服务商一方的安全管理措施。是否产生费用不是登记台账的标准。未经许可就删除、解约并省略报告属于隐瞒事实。将管理全权交给2人则等于放弃了组织层面的管理责任。

第9题 | 资产的范围

A公司从本年度起在全公司范围内完善信息资产台账,总务部为此举办了说明会。说明会结束后,营业部的B收到多名部员的提问:“信息资产台账应记载到什么范围?”营业部拥有客户数据库、纸质合同、借用的笔记本电脑和智能手机、报价制作软件、外部的营业支持云服务等。此外还有只有资深员工才掌握的议价谈判诀窍。有部员主张“登记在公司设备台账中的设备不应算作信息资产”,另有部员表示“云端的数据属于服务商所有”。关于信息资产范围的说明,下列哪项最恰当?

  1. 只有能够估算金钱价值的物品才算作信息资产,像人所掌握的诀窍这类无法估算价值的信息则不属于对象
  2. 电子数据、纸质文件、设备、软件、外部服务、人所掌握的知识,只要在业务上具有价值,均应作为信息资产处理
  3. 只有本公司拥有并置于公司内部的物品才是信息资产,保存在外部云服务上的信息以及人所掌握的知识不包括在内
  4. 只有电子数据才是信息资产,纸质文件、设备和外部服务不包括在信息资产之内
正确答案B. 电子数据、纸质文件、设备、软件、外部服务、人所掌握的知识,只要在业务上具有价值,均应作为信息资产处理

信息资产并非由载体或所有形态决定,而应根据业务上的价值和应予保护的责任来判断。除电子数据外,还包括纸质文件、硬件、软件、外部服务乃至人所掌握的诀窍。将纸质文件、设备排除在外,或将外部服务上的信息排除在外,都会使实际应予保护的信息落在管理范围之外。即便无法估算金钱价值的信息,只要泄露或停用造成的影响较大,也需要加以保护。

第10题 | 重要度的确定

A公司在全公司范围内统一了确定信息资产重要度的规则:机密性、完整性、可用性分别以高(3)、中(2)、低(1)三个等级评估,并规定以三项评估值中的最大值作为该资产的重要度。营业部的B按照此规则评估了部门的主要资产,得到如下结果。B打算挑出重要度为“高”的资产,优先研究对策。按照这一规则,重要度为“高”的资产组合是下列哪项?

A社営業部 情報資産の評価結果(高=3・中=2・低=1)
No  資産名          機密性  完全性  可用性1   顧客連絡先一覧  高      中      中2   見積書ひな形    低      中      低3   受注データ      中      高      高4   展示会案内文    低      低      低
  1. No.2和No.3
  2. No.3和No.4
  3. No.1和No.2
  4. No.1和No.3
正确答案D. No.1和No.3

按最大值方式,三项评估值中最高的一项即为重要度。No.1中最高的是机密性的“高”,重要度为高;No.3中最高的是完整性、可用性的“高”,重要度为高。No.2中最高的是完整性的“中”,重要度为中;No.4全部为“低”,重要度为低。因此重要度为“高”的是No.1和No.3。切勿把按最大值判断误当作按平均值或合计值判断。

第11题 | 评估的角度

A公司营业部的B为向部员说明评估的思路,以记载各客户折扣率的价目表为例进行讲解。该价目表一旦落入竞争对手手中,将在价格谈判中处于不利地位。数值若被错误篡改,会向客户提供错误金额的报价,事后还需撤回。另一方面,即便系统故障导致约半天无法查阅,也可以用上月打印的纸质存档替代,不影响业务的持续进行。对该价目表的评估,下列哪项最恰当?

  1. 机密性 高·完整性 低·可用性 高
  2. 机密性 低·完整性 低·可用性 低
  3. 机密性 低·完整性 高·可用性 高
  4. 机密性 高·完整性 高·可用性 低
正确答案D. 机密性 高·完整性 高·可用性 低

机密性应从泄露时的影响来判断:一旦落入竞争对手手中会在价格谈判中处于不利地位,因此为高。完整性应从出现错误时的影响来判断:会导致向客户提供错误金额的报价,因此为高。可用性应从无法使用时的影响来判断:即使停用半天,也可用纸质存档替代,因此为低。若以信息的重要程度或使用频率来确定可用性,就会忽略“是否存在替代手段”这一判断依据。

第12题 | 评估过高

A公司营业部将信息资产的评估交由各负责人自行判断,结果几乎所有资产都被评为“机密性 高”。公司内部的处理标准规定,机密性为高的资产须上锁保管于资料室,带出时须经上级批准,向公司外部共享时须加密并制作交接记录。结果,即便是带出展会宣传单或已公开的产品目录,也需要经过批准。批准件数从每月十几件增加到近200件。渐渐地,上级不再核实内容便直接盖章批准,导致本应重点关注的客户名单带出申请也未经实质审查便予以放行。B应采取的对应方式,下列哪项最恰当?

  1. 为减少批准的工作量,无论重要度如何,一律废除带出时的上级批准制度
  2. 将营业部持有的全部资产的评估统一下调为“中”,并大幅简化包括原机密性高的资产在内的处理标准
  3. 制定可依据影响程度大小进行判断的评估基准并重新评估,将公开信息等影响较小的资产的评估值按实际情况下调
  4. 评估值维持不变,将带出时的批准人由上级全部改为实际带出公司外部的负责人本人
正确答案C. 制定可依据影响程度大小进行判断的评估基准并重新评估,将公开信息等影响较小的资产的评估值按实际情况下调

问题的根源在于把公开信息也评为“高”这种评估过高,因此从根本上应制定以具体影响为依据的评估基准并重新评估。全面废除批准或一律下调为“中”,会连本应重点保护的信息也削弱其保护力度。将批准人改为本人相当于取消了第三方核实,使批准失去意义。评估过高会使手续流于形式,结果反而放松了对重要信息的管理,这一点需要特别注意。

第13题 | 定级与处理

A公司根据信息资产的重要度制定了相应的处理标准。营业部的B被营业部长要求,将重要度评为“高”的客户联系方式一览表提供给公司外部的代理店,用于与交易方共同开展的营销活动。公司与该代理店签有业务委托合同,但合同中是否包含保密条款,B尚未确认。营业部长表示“营销活动即将开始,希望尽快处理”。以下为处理标准摘录。B最先应做的是下列哪项?

A社 情報取扱い基準(重要度別・抜粋)
重要度  保管                  持出し        社外共有                廃棄高      施錠書庫または暗号化  上長承認必須  契約と部門長承認が必要  溶解またはデータ消去の記録中      施錠書庫              上長承認必須  上長承認が必要          溶解またはデータ消去低      指定なし              承認不要      承認不要                一般廃棄可
  1. 将客户联系方式一览表的重要度变更为“中”,只需经上级批准即可提供
  2. 将提供数量缩减至100条即可使重要度下降,因此制作节选版后无需批准即可提供
  3. 确认与代理店的合同中是否包含保密条款,并办理取得部门负责人批准的手续
  4. 以带密码的压缩文件发送给代理店负责人,密码另行发送
正确答案C. 确认与代理店的合同中是否包含保密条款,并办理取得部门负责人批准的手续

重要度为高的资产要向公司外部共享,按标准须同时满足合同约定与部门负责人批准这两项条件。因此应先确认合同中的保密条款,并推进取得部门负责人批准的手续。加密发送只是交接方式的问题,不能作为省略必要批准的理由。为规避手续而下调定级,是对标准的架空;即便缩减数量,信息的性质并未改变,重要度也不会因此下降。

第14题 | 评估过低

A公司营业部以“这是公司内部共享的文件”为由,将营业日报文件评为重要度“低”,并放置在部员均可编辑的共享文件夹中。日报中除记载拜访对象的姓名、职务和面谈内容外,有时还记载与其他公司的交易条件。某日,一名派遣员工操作失误,将日报文件夹复制到了全公司共享文件夹,导致其他部门的全体员工可查阅该内容长达2周。B在此事发生后需要重新审视评估。以下哪项审视思路最恰当?

  1. 应根据日报所含信息一旦泄露造成的影响重新评估:若包含交易条件等影响较大的信息,则应上调机密性的评估值,并据此适用相应的处理规则
  2. 由于日报每天更新、内容不断更替,应将其排除在评估对象之外
  3. 此次原因在于派遣员工的操作失误,因此日报的评估维持不变,只需删除该派遣员工的账号以防止再次发生
  4. 只需重新审视全公司共享文件夹的访问权限,使其他部门员工无法查看日报即可,日报的机密性评估值维持现状
正确答案A. 应根据日报所含信息一旦泄露造成的影响重新评估:若包含交易条件等影响较大的信息,则应上调机密性的评估值,并据此适用相应的处理规则

评估应根据文件所含信息一旦泄露造成的影响来确定,而非依据文件名称或共享范围的惯例。将包含交易方负责人信息和交易条件的日报一律评为“低”属于评估过低,从根本上应上调评估值并适用相应的处理规则。更新频率不构成排除评估对象的理由。仅处分个人或调整访问权限,同类信息仍会在评估等级偏低的状态下被继续处理,问题并未根除。

第15题 | 评估值的重新审视

A公司规定机密性评估标准为:“泄露后可能引发法定报告义务或损害赔偿的信息评为高”“已经公开的信息评为低”“两者均不符合的信息评为中”。营业部由各负责人分工进行评估,B对结果进行了汇总。在汇总过程中,B感觉不同负责人的适用方式可能存在差异,尤其是是否在公司外部活动中收集这一点,导致评估结果出现分歧。以下为营业部的评估结果。对照标准,下列哪项评估最需要重新审视?

A社営業部 機密性の評価結果(抜粋)
No  資産名                  含まれる情報                                機密性の評価1   顧客連絡先一覧          顧客担当者の氏名・電話番号・メールアドレス  高2   展示会来場者アンケート  来場者の氏名・勤務先・メールアドレス        低3   契約書原本              取引条件・押印済みの署名                    高4   製品カタログ(公開版)    公開済みの製品仕様と価格                    低
  1. No.1(营业部的客户联系方式一览表)
  2. No.4(网站上公开中的产品目录)
  3. No.3(合同原件)
  4. No.2(展会来访者问卷调查)
正确答案D. No.2(展会来访者问卷调查)

No.2的来访者问卷调查包含姓名、工作单位、邮箱地址等尚未公开的个人信息,一旦泄露也可能引发损害赔偿,因此按标准至少应评为中,作为与No.1同类的信息更应评为高,评为低属于错误。No.1同样含有个人信息,评为高是恰当的;No.3含有交易条件,评为高是恰当的;No.4是已经公开的信息,评为低是恰当的。收集场合是展会以及数量较少,都不能成为下调评估的理由。

第16题 | 评估标准的统一

A公司各部门此前一直用各自的说法来评估信息资产:营业部使用“重要·普通·轻微”,制造部使用“A·B·C”,财务部使用“1至5的5个等级”。在开展跨部门的全公司风险评估时,无法判断应优先处理哪项资产。进一步发现,即便同样标注为“重要”,各部门所依据的判断思路也各不相同。担任信息安全委员会事务局的B应提出下列哪项方案最为恰当?

  1. 在全公司范围内统一制定评估等级及适用于该等级的判断标准(泄露、篡改、停止使用时造成的影响),由各部门依据相同标准重新评估
  2. 全公司的评估由信息系统部统一进行,各部门不参与评估工作
  3. 将其他部门的表述方式全部统一为财务部划分最细的5个等级,至于应对应到哪个等级的判断标准,仍如以往交由各部门自行裁量
  4. 各部门评估的表述方式维持不变,由各部门分别选出排名前3位的资产作为全公司的对策对象
正确答案A. 在全公司范围内统一制定评估等级及适用于该等级的判断标准(泄露、篡改、停止使用时造成的影响),由各部门依据相同标准重新评估

要实现跨部门排定优先顺序,仅统一等级的表述方式是不够的,还必须用共同的语言明确适用于该等级的判断标准。若判断标准仍交由各部门自行裁量,即便表述相同,实质内容也会不同,无法进行比较。由各部门分别选出前3位的方式,会导致重要度较低的资产被列为对策对象,而真正重要的资产反被遗漏。了解信息内容及其对业务影响的是使用部门,由信息系统部统一评估无法反映实际情况。

第17题 | 可用性的评估

A公司营业部将订单数据录入销售管理系统,出货指示和开票均以此数据为依据。系统一旦停止,当天将无法出货;若停止1天,约2,000万日元的销售额将推迟到下月入账,还会导致对交易方的交货延误。另一方面,保存过往洽谈记录的共享文件夹即便停用1周,对日常业务也不会造成大的影响。就数量而言,洽谈记录多于订单数据。B需要确定两者的可用性评估。下列哪种思路最恰当?

  1. 可用性属于运营系统的信息系统部决定的事项,作为使用部门的营业部应避免参与评估
  2. 两者都是公司内部日常业务中使用的信息,因此可用性的评估值应统一设为相同数值
  3. 由于保存数量较多,应将洽谈记录的可用性评估值调整为高于订单数据
  4. 根据无法使用时业务停滞的程度以及可容忍的停止时长进行评估,将订单数据评为高,洽谈记录评为低
正确答案D. 根据无法使用时业务停滞的程度以及可容忍的停止时长进行评估,将订单数据评为高,洽谈记录评为低

可用性应根据无法使用时业务停滞的程度、以及可容忍多长时间的停止来评估。订单数据停止1天就会导致出货中断和交货延误,因此为高;洽谈记录停用1周影响较小,因此为低。保存场所是否在公司内部以及数量多寡都不是判断依据。了解停用会导致哪些业务停滞、停滞程度如何的是使用部门,不参与评估的做法并不恰当。

第18题 | 风险识别

A公司营业部将客户联系方式一览表放置在公司内部文件服务器上,设置为全体部员均可访问。上月发现有已离职人员的账号未被删除仍然存在。部员在外出时也会通过公司配发的笔记本电脑经VPN连接查阅同一文件。B就该资产开始进行风险评估,首先要进行风险识别。作为风险识别所进行的工作,下列哪项最恰当?

  1. 将针对客户联系方式一览表的威胁(未经授权访问、内部不正当行为、遗失等)与被其利用的脆弱性(放任不必要的账号、权限授予过多等)加以组合,排查可能发生的事件
  2. 对已排查出的风险估算对策所需费用,从预算范围内可承担的项目开始依次实施,并记录实施情况
  3. 立即删除客户联系方式一览表中残留的离职人员账号,并将全体部员的访问权限收窄至业务所需范围,就该资产的一系列工作到此全部结束
  4. 分别估算客户联系方式一览表的发生可能性与影响程度并相乘,算出风险大小后与接受基准进行比较
正确答案A. 将针对客户联系方式一览表的威胁(未经授权访问、内部不正当行为、遗失等)与被其利用的脆弱性(放任不必要的账号、权限授予过多等)加以组合,排查可能发生的事件

风险识别是将资产面临的威胁与脆弱性加以组合、排查可能发生事件的工序。计算风险大小(发生可能性×影响程度)属于风险分析,费用估算和对策实施属于风险应对,二者顺序不同。修正发现的脆弱性虽是有效措施,但仅止于此,其他威胁与脆弱性的组合仍会被遗漏。应先全面排查,再排定优先顺序。

第19题 | 优先级的判断

A公司在规定中确定了风险等级的计算方法和接受基准:风险等级由“发生可能性(高3·中2·低1)×影响程度(高3·中2·低1)”的乘积求得,乘积达到6以上的视为不可接受的风险,需优先应对。营业部的B按此方法分析了部门风险,得到如下结果。上司表示“希望先集中于1项来推进对策”。按此基准,应优先应对的风险是下列哪项?

A社営業部 リスク分析結果(受容基準:積が6以上は受容できない)
No  リスク                          発生可能性  影響度  積1   顧客連絡先一覧の外部への漏えい  低(1)       高(3)   32   退職者アカウントによる不正閲覧  中(2)       高(3)   63   紙の契約書の紛失                中(2)       中(2)   44   展示会案内文の誤送信            高(3)       低(1)   3
  1. No.2(离职人员账号导致的非法查阅)
  2. No.3(纸质合同的遗失)
  3. No.4(展会宣传函因收件人错误而误发)
  4. No.1(客户联系方式一览表向外部大量泄露)
正确答案A. No.2(离职人员账号导致的非法查阅)

接受基准为乘积6以上,因此只有乘积为6的No.2属于不可接受的风险。No.1虽然影响程度高,但发生可能性低,乘积为3;No.4发生可能性高但影响程度低,乘积为3;No.3乘积为4,二者均在基准之内。重要的是不能仅凭影响程度或发生可能性单方面的高低来决定优先级,而应将风险等级与预先设定的基准对照后再作判断。

第20题 | 应对的四种分类

A公司营业部根据风险评估结果,召开会议确定风险应对方针。会议由营业部长、B以及信息系统部负责人出席。经讨论,针对4项风险分别决定采取不同思路的应对措施。B需要将决定内容按风险应对的种类分类,向全公司信息安全委员会报告。以下为决定内容。将各项应对分别归入风险规避、风险降低、风险转移、风险保有(接受)时,正确的组合是下列哪项?

A社営業部 リスク対応の決定内容
No  リスク                      決めた対応1   展示会での名刺収集時の紛失  名刺の収集をやめ、来場者情報は取引先経由でのみ受け取る2   ファイルサーバへの不正侵入  アクセス権の見直しと多要素認証の導入を行う3   サイバー攻撃による損害賠償  サイバー保険に加入する4   社内掲示板の記載誤り        影響が小さいため対策は行わず、記録を残して年次で再評価する
  1. 1=规避 2=降低 3=转移 4=保有
  2. 1=转移 2=降低 3=规避 4=保有
  3. 1=降低 2=规避 3=保有 4=转移
  4. 1=规避 2=转移 3=降低 4=保有
正确答案A. 1=规避 2=降低 3=转移 4=保有

1是停止导致风险的活动本身(收集名片),属于规避;2是通过追加管理措施降低发生可能性,属于降低;3是通过保险将损失负担转嫁给他人,属于转移;4是在基准范围内并留存接受记录,属于保有(接受)。需要注意,保有并非“什么都不做”,而是记录判断理由并定期复核的一种决策行为。

第21题 | 残余风险

A公司营业部就客户联系方式一览表的泄露风险实施了访问权限重新审视等降低措施,但风险等级仍略高于接受基准。作为追加对策,可考虑引入专用的带出管理系统,但每年需花费800万日元;而该风险预计造成的损害额约为每年100万日元。B正在整理如何处理剩余的风险。下列哪项应对最恰当?

  1. 既然超出接受基准,无论费用多少都必须实施追加对策
  2. 变更风险等级的计算方法,重新评估以使其落入接受基准范围之内
  3. 整理成本效益与残余风险的内容后,向负责任的管理层说明,取得对残余风险的批准并加以记录
  4. 由于费用不合算,由担任信息安全负责人的B自行判断接受该风险,且不特别留存记录
正确答案C. 整理成本效益与残余风险的内容后,向负责任的管理层说明,取得对残余风险的批准并加以记录

若要接受超出接受基准的残余风险,需要展示成本效益与残余风险的内容,取得负责任的管理层(经营层)批准并加以记录。仅凭负责人或负责人个人的判断接受且不留记录,缺乏组织层面的决策。无条件实施费用远超损害额的对策并不合理。为迎合基准而更改计算方法,属于把风险人为压低于实际水平,是不允许的。

第22题 | 再评估

A公司每年4月实施风险评估。本年度6月新引入了营业支持云服务,开始保存客户信息;9月个人信息处理相关法律修订正式施行;11月其他部门发生恶意软件感染事件,已向全公司发出提醒;1月营业部与营业企划部合并,负责人和权限范围发生变化。B认为“下次评估是在4月,在此之前保持现状即可”。对这种想法的指出,下列哪项最恰当?

  1. 新服务的引入、法律修订、事件的发生、体制的变更,都是使评估前提发生变化的事件,需要随时重新审视
  2. 应对法律修订属于法务部的职责,不能成为营业部重新审视风险评估的理由
  3. 其他部门发生的事件与本部门无关,不能成为重新审视的理由
  4. 既然已决定风险评估每年进行1次,期中发生的变化只需在下次评估中一并反映即可,不需要随时重新审视
正确答案A. 新服务的引入、法律修订、事件的发生、体制的变更,都是使评估前提发生变化的事件,需要随时重新审视

定期实施是最低限度的频率,并不能替代前提发生变化时的再评估。新服务的引入会增加应保护的资产和威胁,法律修订会改变所需的管理措施,事件的发生会改变发生可能性的估算,体制变更会改变负责人和权限。其他部门的事件同样提示同类威胁可能波及本部门,法律修订的应对也会作为管理措施的重新审视而与本部门的评估相关。

第23题 | 着手的顺序

A公司营业部的B首次在部门内开展风险评估。手头有上周刚完成的信息资产台账,其中记载了资产名称、管理负责人、机密性/完整性/可用性的评估值以及重要度。上司表示“可用时间有限,希望从优先级高的项目开始应对”。公司内部制定了确定风险等级计算方法和接受基准的规定。B接下来应做的事情,下列哪项最恰当?

  1. 从重要度高的资产开始,通过威胁与脆弱性的组合排查风险,并以发生可能性与影响程度求出风险等级
  2. 收集其他公司发生的事故案例,对全部资产统一采取相同对策
  3. 不使用接受基准,从想到的对策开始依次实施
  4. 针对台账中列出的全部资产,向多家厂商索取可用于对策的产品报价,比较费用与效果
正确答案A. 从重要度高的资产开始,通过威胁与脆弱性的组合排查风险,并以发生可能性与影响程度求出风险等级

在台账和重要度都已具备的阶段,接下来应从重要度高的资产开始,排查威胁与脆弱性(风险识别),并以发生可能性与影响程度求出风险等级(风险分析)。在此基础上再与接受基准比较,确定优先顺序。索取对策产品报价或对其他公司案例一律套用,会在尚未掌握本公司风险大小的情况下先行投入费用。不使用接受基准、从想到的对策开始实施,会使重要的风险被搁置。

第24题 | 应对计划

A公司营业部根据风险评估结果制定了风险应对计划,表格中包括对象风险、应对措施、负责人、期限以及实施后残留风险的处理方式等栏目。计划由各风险的负责人分工编制,由B进行汇总。在汇总阶段,B发现部分行以空白或含糊的表述提交。以下为所制定计划的摘录。这份计划中,最需要重新审视的是哪一项?

A社営業部 リスク対応計画(抜粋)
No  リスク                      対応策                        責任者            期限            残留リスクの扱い1   退職者IDによる不正閲覧      退職手続にID即時停止を組込み  営業事務課長      10月末          受容し記録する2   紙の契約書の紛失            施錠書庫での保管と持出し記録  営業部長          11月末          受容し記録する3   ノートPC紛失時の情報漏えい  全台のディスク暗号化          情報システム部長  12月末          受容し記録する4   顧客情報の誤送信            注意喚起の周知                未定              できるだけ早く  未検討
  1. No.4——负责人和期限均未确定,残留风险的处理方式也未确定
  2. No.2——负责人定为部长,职务级别过高,缺乏实效性
  3. No.3——负责人并非营业部人员,而是分配给完全不同部门的负责人
  4. No.1——应对措施并非技术性手段,而是仅依赖运用流程
正确答案A. No.4——负责人和期限均未确定,残留风险的处理方式也未确定

风险应对计划除应对措施外,必须明确规定负责人、期限和残留风险的处理方式。No.4负责人未定,期限写作“尽快”,残留风险的处理也未加考虑,是不会被实际执行、直接迎来下次评估的典型情形。应对措施是运用流程本身并无问题,让部长担任负责人也不会因职务级别高而被否定。即便实施主体是其他部门,只要经过协商并明确写明负责人,也是恰当的。

第25题 | 成本效益

A公司营业部正在研究因保存客户信息的笔记本电脑遗失而导致信息泄露的风险应对。一旦发生泄露,预计每起损害为500万日元;根据以往经验,遗失大约每5年发生1次,即每年预计发生0.2起。方案甲为引入磁盘加密软件,每年花费30万日元,即便遗失也几乎能防止泄露。方案乙为将带出用电脑全部更换为带防丢失功能的机型,每年花费400万日元。方案丙为不采取对策,遗失时向客户支付慰问金,预计年支出为100万日元。B在经营会议上应说明的内容,下列哪项最恰当?

  1. 风险的大小本来就无法用金额表示,因此省略对策的成本效益比较本身
  2. 由于任何对策所需费用均超过年预计损害额,因此不实施任何对策,直接选择方案丙
  3. 年预计损害额为100万日元,以每年30万日元几乎能防止泄露的方案甲在成本效益方面最为优越
  4. 应选择对策力度最强的方案乙,年400万日元的对策费用之大可以不必特别考虑
正确答案C. 年预计损害额为100万日元,以每年30万日元几乎能防止泄露的方案甲在成本效益方面最为优越

年预计损害额为500万日元×0.2起=100万日元。方案甲以每年30万日元几乎能防止泄露,用远低于预计损害额的费用获得效果,最为合理。方案乙每年400万日元,大幅超过预计损害额,成本效益差。方案丙预计年支出100万日元,比方案甲更不利,“对策费用超过损害额”这一前提本身也不成立。展示成本效益是经营层做出判断的基本依据。

练习:做本页的题目

这是随机出题的练习工具(在启用 JavaScript 时运行)。即使不使用此工具,也可以阅读上方的全部题目和解说。

※ 解说是供学习用的信息。考试的出题范围和制度每年可能变化,请务必确认主办机构的官方公告。

本页面译自日文原文。如译文与原文内容不一致,以日文版为准。 查看日文原文