情報資産の洗い出しと重要度評価 台帳・機密区分・ラベリング

守るべき情報資産を洗い出して台帳化し、CIAの観点で重要度を評価してラベリングする手順を解説します。

編集・検証: 情報セキュリティマネジメントスタディ編集部 公式情報: IPA 情報セキュリティマネジメント試験公式ページ 制作・検証方針

この記事では、守るべき情報資産を洗い出して台帳にまとめ、機密区分やラベリングで重要度を評価する方法を学びます。対策の出発点となる大切な工程です。

紺野 アキ(普段) 紺野 アキ

情報を守るって言うけど、そもそも『何を』守ればいいのか分からなくない?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

とても本質的な質問ね。
だから最初にやるのが情報資産の洗い出しなの。
組織にどんな情報があるかを、もれなく一覧にするのよ。

灰原 さや(普段) 灰原 さや

顧客名簿や設計図だけでなく、データが入ったPCやサーバも資産に含まれますよね。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

そう。
情報そのもの(データ・書類)に加え、それを扱うハードウェア・ソフトウェア・人・サービスまで広く捉えるの。
洗い出した結果は情報資産台帳にまとめるわ。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

だいちょうって、リストみたいなものですかぁ?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

ええ。
情報資産台帳には、資産名・管理者・保管場所・利用者、そして重要度などを記録するの。
これが管理の土台になるのよ。

紺野 アキ(びっくり) 紺野 アキ

全部の情報を同じくらい厳重に守るの? 大変そう…

銀城 ナディア 先生(普段) 銀城 ナディア 先生

そこがポイント。
資産ごとに重要度を評価して、メリハリをつけるの。
評価の基準になるのがCIA、つまり機密性・完全性・可用性の観点よ。

灰原 さや(普段) 灰原 さや

漏れたら困る度合い、改ざんされたら困る度合い、使えないと困る度合いで測るのですね。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

そのとおり。
そして機密性の高さに応じて『極秘・秘・社外秘・公開』のように機密区分を決めるの。
区分ごとに扱い方のルールを変えるのよ。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

区分が分かっても、見ただけじゃどれがどれか分からなくなりそうですぅ。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

だからラベリングをするの。
文書やファイルに『社外秘』などの区分を表示して、誰が見ても取り扱いレベルが分かるようにするのよ。

紺野 アキ(笑い) 紺野 アキ

ラベルが貼ってあれば、うっかり社外に出しちゃうミスも減るね!

銀城 ナディア 先生(普段) 銀城 ナディア 先生

そう。
洗い出し→台帳化→重要度評価→区分→ラベリング。
この流れがリスクアセスメントの入口であり、適切な対策を選ぶための前提になるの。

灰原 さや(普段) 灰原 さや

守る対象と優先度が明確になって初めて、効率的な対策が打てるということですね。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そのとおり。
限られた予算や人手を、重要な資産に集中させる。
それが賢いセキュリティ管理よ。

確認クイズ

情報資産の重要度を評価する際に用いる基準として、最も適切なものはどれか。

  1. 資産の購入価格の高さのみ
  2. 機密性・完全性・可用性の観点
  3. 資産を利用する従業員の人数
  4. 資産を導入してからの経過年数
こたえを見る

正解: 2. 機密性・完全性・可用性の観点

情報資産の重要度は、機密性・完全性・可用性(CIA)の観点から、漏えい・改ざん・利用不能となった場合の影響の大きさで評価するのが適切である。購入価格や利用人数、経過年数は資産の一側面にすぎず、情報が損なわれたときの事業への影響を表すものではないため、重要度評価の基準としては不適切である。

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。