2026年版・1-7

情報資産の分類と管理の一問一答

情報セキュリティマネジメント試験「情報セキュリティ総論・脅威と脆弱性」から、情報資産の分類と管理に関する4択問題を10問。「答えと解説を見る」を開くと、正解とその理由がその場で読めます。会員登録は不要です。

この分野の演習

全10問/解説つき・基本無料

アプリ形式で解く(全480問) 情報セキュリティ総論・脅威と脆弱性の要点解説を読む
問題

上から順に解いてみてください。答えは各問の下で確認できます。

問11-7

情報セキュリティマネジメントにおける「情報資産」の説明として、最も適切なものはどれか。

  • ①現金や有価証券など、貨幣価値に換算できる金融資産のみを指す言葉のことである
  • ②情報そのものに加え、それを扱う媒体や機器も含む、組織にとって価値ある対象
  • ③紙に印刷された書類のみを指し、電子データは一切含まれないものである
  • ④既に公開されており秘匿する必要がなくなった情報のみを指すものである
答えと解説を見る
正解 ②情報そのものに加え、それを扱う媒体や機器も含む、組織にとって価値ある対象
解説
情報資産とは、顧客情報や技術情報といった情報そのものだけでなく、それらを記録・保存するサーバやパソコン、記録媒体、ネットワーク機器、さらには業務システムやソフトウェアなど、組織にとって守るべき価値を持つ対象全般を指す。情報セキュリティマネジメントでは、これらの情報資産を洗い出し、リスクアセスメントの対象として管理することが出発点となる。

他の選択肢が不適切な理由
「現金や有価証券などの金融資産のみ」という説明は、情報そのものや情報を扱う仕組みを含まないため狭すぎる。「紙の書類のみで電子データを含まない」という説明も、電子データを除外している点で誤りである。既に公開され秘匿の必要がない情報であっても、完全性や可用性の観点からは引き続き保護すべき情報資産であり得るため、「公開済みで秘匿不要な情報のみ」という限定も適切ではない。
問21-7

組織が保有する情報資産を漏れなく洗い出し、その所在・管理者・重要度などを一覧化して管理するための台帳を指す用語として、最も適切なものはどれか。

  • ①情報資産台帳
  • ②アクセスログ
  • ③インシデント対応計画書
  • ④事業継続計画(BCP)
答えと解説を見る
正解 ①情報資産台帳
解説
情報資産台帳とは、組織が保有する情報資産(データ、機器、システムなど)を漏れなく洗い出し、それぞれの所在、管理責任者、重要度、機密度分類などを一覧にまとめた文書である。リスクアセスメントを行う際の基礎資料となるほか、資産の棚卸しや不要な資産の廃棄判断にも活用される。

他の選択肢が不適切な理由
「アクセスログ」はシステムへのアクセス状況を記録したものであり、資産そのものの一覧ではない。「インシデント対応計画書」はインシデント発生時の対応手順を定めた文書である。「事業継続計画(BCP)」は災害等の非常時に事業を継続するための計画であり、いずれも情報資産そのものを一覧化する台帳とは目的が異なる。
問31-7

情報資産を「極秘」「秘」「社外秘」「公開」のように重要度に応じて区分し、それぞれに応じた取扱い方法を定める活動を指す用語として、最も適切なものはどれか。

  • ①ペネトレーションテスト
  • ②サンドボックス化
  • ③ポートスキャン
  • ④情報資産の機密度分類(ラベリング)
答えと解説を見る
正解 ④情報資産の機密度分類(ラベリング)
解説
情報資産の機密度分類(ラベリング)とは、保有する情報資産をその重要度や漏えい時の影響度に応じて「極秘」「秘」「社外秘」「公開」のような区分に分類し、区分ごとに保管方法・アクセス権限・持ち出しの可否といった取扱いルールを定める活動である。分類に応じて過不足のない対策を講じることで、機密性を効率よく確保できる。

他の選択肢が不適切な理由
「ペネトレーションテスト」は実際に侵入を試みる技術的な検証手法である。「サンドボックス化」は不審なプログラムを隔離環境で実行して挙動を確認する技術である。「ポートスキャン」は稼働しているサービスを調査する行為であり、いずれも情報の重要度に応じた分類・ラベリングとは異なる活動である。
問41-7

離席時にパソコンの画面をロックし、机上に重要書類を放置しないよう徹底する取り組みを指す用語の組み合わせとして、最も適切なものはどれか。

  • ①シングルサインオンと多要素認証
  • ②ホワイトリストとブラックリスト
  • ③クリアスクリーンとクリアデスク
  • ④サンドボックスとハニーポット
答えと解説を見る
正解 ③クリアスクリーンとクリアデスク
解説
クリアスクリーンは、離席時にパソコンの画面をロックし、第三者に画面の内容を見られたり操作されたりしないようにする取り組みであり、クリアデスクは、退社時や離席時に机の上に重要書類や記録媒体を放置せず、施錠可能な場所に保管する取り組みである。両者を組み合わせることで、オフィス内での情報の盗み見や持ち出しのリスクを低減できる。

他の選択肢が不適切な理由
「シングルサインオンと多要素認証」は認証方式に関する用語であり、机上や画面の管理とは異なる。「ホワイトリストとブラックリスト」はアクセス制御や実行許可の管理手法である。「サンドボックスとハニーポット」は不審なプログラムや攻撃者を隔離・観察する技術的な仕組みであり、いずれも机上・画面の整理整頓とは異なる取り組みである。
問51-7

不要になったハードディスクやUSBメモリを廃棄する際、情報漏えいを防ぐために行うべき対策として、最も適切なものはどれか。

  • ①OS標準のファイル削除機能でファイルをごみ箱に移動するだけで廃棄する
  • ②専用のデータ消去ソフトで完全消去、又は物理的破壊をした上で廃棄する
  • ③ファイルの拡張子だけを変更してから、そのまま廃棄処分してしまう
  • ④記録媒体の表面に貼られたラベルシールだけをはがしてから廃棄する
答えと解説を見る
正解 ②専用のデータ消去ソフトで完全消去、又は物理的破壊をした上で廃棄する
解説
ハードディスクやUSBメモリなどの記録媒体を廃棄する際は、単純なファイル削除ではデータが復元可能な状態で残ってしまうため、上書き消去に対応した専用のデータ消去ソフトを用いた完全消去、又はドリルで穴を開ける・破砕するなどの物理的な破壊を行った上で廃棄することが、情報漏えいを防ぐ有効な対策となる。

他の選択肢が不適切な理由
OS標準のごみ箱への移動は、ファイルの管理情報を削除するだけでデータの実体はディスク上に残っているため、復元ソフト等で容易に復元されるおそれがあり不十分である。ファイルの拡張子の変更や、媒体表面のラベルシールをはがす行為は、記録されているデータの内容そのものには一切影響しないため、情報漏えい対策としての効果はない。
問61-7

組織が保有する情報資産の状況を定期的に確認し、把握している一覧と実態に差異がないかを点検する活動を指す用語として、最も適切なものはどれか。

  • ①情報資産の保有状況の棚卸し
  • ②ソーシャルエンジニアリング
  • ③ペネトレーションテスト
  • ④リバースエンジニアリング
答えと解説を見る
正解 ①情報資産の保有状況の棚卸し
解説
情報資産の保有状況の棚卸しとは、情報資産台帳に記載された内容と、実際に組織内に存在する機器やデータ、システムの状況とを定期的に照合し、記載漏れや廃棄済みの資産の記載残り、管理者情報の古さなどの差異がないかを点検する活動である。台帳の正確性を保つことは、適切なリスクアセスメントや資産管理の前提となる。

他の選択肢が不適切な理由
「ソーシャルエンジニアリング」は人的な隙を突いて情報を得る攻撃手口であり、資産の点検活動ではない。「ペネトレーションテスト」は実際に侵入を試みる技術的な検証手法である。「リバースエンジニアリング」はソフトウェアの構造を解析する技術であり、いずれも情報資産の実態と台帳との照合を指す用語ではない。
問71-7

情報資産を「作成・取得」から「利用」「保管」「廃棄」に至るまでの一連の段階を通じて、各段階に応じた適切な管理策を講じる考え方を指す用語として、最も適切なものはどれか。

  • ①多要素認証
  • ②ゼロトラストネットワーク
  • ③シングルサインオン
  • ④情報のライフサイクル管理
答えと解説を見る
正解 ④情報のライフサイクル管理
解説
情報のライフサイクル管理とは、情報資産が生成又は取得されてから、利用、保管、そして不要になった際の廃棄に至るまでの一連の段階(ライフサイクル)を通じて、各段階に応じた適切な管理策(アクセス制御、バックアップ、保管期間の設定、廃棄方法の指定等)を講じるという考え方である。作成時だけでなく廃棄時まで一貫して管理することで、情報漏えいや不要な情報の残存によるリスクを低減できる。

他の選択肢が不適切な理由
「多要素認証」は本人確認の強度を高める認証方式である。「ゼロトラストネットワーク」は社内外を問わず全ての通信を検証するというネットワークセキュリティの考え方である。「シングルサインオン」は一度の認証で複数のシステムを利用できる仕組みであり、いずれも情報資産の生成から廃棄までの段階管理を直接表す用語ではない。
問81-7

リスクアセスメントにおいて、洗い出した情報資産の「資産価値」を評価する際に考慮すべき観点として、最も適切なものはどれか。

  • ①その情報資産を保管しているサーバ機器一式の購入価格のみである
  • ②その情報資産が保管されている部屋や建物全体の床面積のみである
  • ③情報資産が漏えい・改ざん・利用不能となった際に組織が受ける影響
  • ④その情報資産を管理している部署に所属する全ての従業員数のみである
答えと解説を見る
正解 ③情報資産が漏えい・改ざん・利用不能となった際に組織が受ける影響
解説
情報資産の資産価値を評価する際は、その情報資産の機密性・完全性・可用性が損なわれた場合、すなわち漏えい・改ざん・利用不能になった場合に、業務の停止、金銭的損失、信用の失墜、法令違反といった形で組織がどの程度の影響を受けるかという観点から評価することが基本となる。この資産価値と、脅威・脆弱性の大きさを掛け合わせてリスクの大きさを評価する。

他の選択肢が不適切な理由
サーバの購入価格や保管場所の床面積、管理部署の従業員数は、いずれも情報資産そのものが持つ情報としての価値や、損なわれた場合の業務・信用への影響を直接反映する指標ではなく、資産価値評価の観点としては不適切である。
問91-7

従業員個人が所有するスマートフォンを業務にも利用させるBYOD(Bring Your Own Device)における情報資産管理上の課題として、最も適切なものはどれか。

  • ①会社が費用を全額負担するため、情報漏えいのリスクは一切生じないとされる
  • ②私的利用と業務利用が混在し、管理範囲を超えて情報資産が持ち出される
  • ③個人所有の端末には、業務データを一切保存できない仕組みになっている
  • ④私物の端末を利用することで、必ずウイルス感染のリスクがゼロになる
答えと解説を見る
正解 ②私的利用と業務利用が混在し、管理範囲を超えて情報資産が持ち出される
解説
BYODでは、従業員個人が管理する端末に業務データを保存したりアクセスさせたりするため、組織が一律に適用してきたセキュリティ対策(端末の設定管理、アプリの制限等)が及びにくく、私的なアプリの利用や紛失・盗難、退職時のデータ消去漏れなどを通じて、組織の管理が及ばない範囲で情報資産が外部に持ち出されるリスクが高まる点が課題となる。MDM(モバイルデバイス管理)の導入などの対策が求められる。

他の選択肢が不適切な理由
BYODは従業員個人が端末を所有・費用負担することが前提であり、また費用負担の有無にかかわらず情報漏えいのリスクは残る。個人所有端末であっても業務データを保存できてしまう点がまさにBYODの課題であり、「一切保存できない」という記述は実態と矛盾する。私物端末の利用がウイルス感染リスクをゼロにするという記述にも根拠がなく、むしろ管理が行き届きにくい分リスクは高まりやすい。
問101-7

従業員が組織の許可を得ないままクラウドストレージサービス等を業務に利用し、情報システム部門がその利用実態を把握できていない状態を指す用語として、最も適切なものはどれか。

  • ①シャドーIT
  • ②ゼロトラスト
  • ③サンドボックス
  • ④ホワイトハッキング
答えと解説を見る
正解 ①シャドーIT
解説
シャドーITとは、従業員が業務の利便性等を理由に、組織の情報システム部門の許可や把握を経ないまま、私的に契約したクラウドストレージやチャットツールなどのITサービス・機器を業務に利用してしまう状態を指す。組織が管理・監視できない経路で情報資産が扱われるため、情報漏えいや不正アクセスのリスクが高まる、情報資産管理上の重要な課題である。

他の選択肢が不適切な理由
「ゼロトラスト」は社内外を問わず全ての通信・アクセスを検証するというセキュリティの考え方である。「サンドボックス」は不審なプログラムを隔離環境で実行する技術である。「ホワイトハッキング」は許可を得た上で攻撃者と同様の手法によりシステムの弱点を発見する行為であり、いずれも許可されていないITサービスの利用実態を指す用語ではない。

情報セキュリティマネジメント試験の対策問題(全480問)に戻る

※本ページはアクセス解析のためCookieを利用し、その情報を外部(Google)へ送信しています。

※本ページの問題・解説は、生成AI(人工知能)を活用して作成しています。