この記事では、守るべき情報資産を洗い出して台帳にまとめ、機密区分やラベリングで重要度を評価する方法を学びます。対策の出発点となる大切な工程です。
情報を守るって言うけど、そもそも『何を』守ればいいのか分からなくない?
とても本質的な質問ね。
だから最初にやるのが情報資産の洗い出しなの。
組織にどんな情報があるかを、もれなく一覧にするのよ。
顧客名簿や設計図だけでなく、データが入ったPCやサーバも資産に含まれますよね。
そう。
情報そのもの(データ・書類)に加え、それを扱うハードウェア・ソフトウェア・人・サービスまで広く捉えるの。
洗い出した結果は情報資産台帳にまとめるわ。
だいちょうって、リストみたいなものですかぁ?
ええ。
情報資産台帳には、資産名・管理者・保管場所・利用者、そして重要度などを記録するの。
これが管理の土台になるのよ。
全部の情報を同じくらい厳重に守るの? 大変そう…
そこがポイント。
資産ごとに重要度を評価して、メリハリをつけるの。
評価の基準になるのがCIA、つまり機密性・完全性・可用性の観点よ。
漏れたら困る度合い、改ざんされたら困る度合い、使えないと困る度合いで測るのですね。
そのとおり。
そして機密性の高さに応じて『極秘・秘・社外秘・公開』のように機密区分を決めるの。
区分ごとに扱い方のルールを変えるのよ。
区分が分かっても、見ただけじゃどれがどれか分からなくなりそうですぅ。
だからラベリングをするの。
文書やファイルに『社外秘』などの区分を表示して、誰が見ても取り扱いレベルが分かるようにするのよ。
ラベルが貼ってあれば、うっかり社外に出しちゃうミスも減るね!
そう。
洗い出し→台帳化→重要度評価→区分→ラベリング。
この流れがリスクアセスメントの入口であり、適切な対策を選ぶための前提になるの。
守る対象と優先度が明確になって初めて、効率的な対策が打てるということですね。
そのとおり。
限られた予算や人手を、重要な資産に集中させる。
それが賢いセキュリティ管理よ。
確認クイズ
情報資産の重要度を評価する際に用いる基準として、最も適切なものはどれか。
- 資産の購入価格の高さのみ
- 機密性・完全性・可用性の観点
- 資産を利用する従業員の人数
- 資産を導入してからの経過年数
こたえを見る
正解: 2. 機密性・完全性・可用性の観点
情報資産の重要度は、機密性・完全性・可用性(CIA)の観点から、漏えい・改ざん・利用不能となった場合の影響の大きさで評価するのが適切である。購入価格や利用人数、経過年数は資産の一側面にすぎず、情報が損なわれたときの事業への影響を表すものではないため、重要度評価の基準としては不適切である。