平成22年度 春期 午前 問41
セキュリティ
脅威の説明
JIS Q 27002 における情報資産に対する脅威の説明はどれか。
- ア情報資産に害をもたらすおそれのある事象の原因
- イ情報資産に内在して,リスクを顕在化させる弱点
- ウリスク対策に費用をかけないでリスクを許容する選択
- エリスク対策を適用しても解消しきれずに残存するリスク
答えと解説を見る
✓ これが正解ア情報資産に害をもたらすおそれのある事象の原因
解説
害をもたらす事象の原因が脅威です。
この設問は、情報資産に対する脅威という語の定義を尋ねています。四つの説明文は、それぞれ別々の用語の定義になっているので、どれが脅威らしく読めるかで選ぶと迷います。先に席を四つ作り、説明文を一つずつ座らせるのが確実です。脅威とは、情報資産に害をもたらすおそれのある事象の原因のことです。地震や機器の故障、不正アクセス、誤操作のように、資産の外から向かってくるものを指します。設問が情報資産に対するという言い方をしているとおり、向きは外から内へです。正解はこの向きで書かれた説明になります。あわせて押さえたいのは、危険の大きさが、外から来る脅威と、資産の側がもつ弱み、そして資産そのものの価値の三つが噛み合って初めて立ち上がるという点です。三つは別の言葉であり、どれか一つだけでは危険は生まれません。定義文を丸暗記するのではなく、外から来るものか内にあるものか、手を打つ前の話か打った後の話か、という二つの物差しで並べ直せば、四つの説明は重ならずに収まります。
ほかの選択肢はなぜ違うのか
- イ情報資産に内在して,リスクを顕在化させる…:情報資産に内在して危険を顕在化させる弱点は、脆弱性と呼ばれる別の用語です。設定の不備や修正の当て忘れのように、資産の側が抱えている弱みを指すので、向きが逆になります。
- ウリスク対策に費用をかけないでリスクを許容…:費用をかけずに危険をそのまま受け入れるという判断は、対応方針の選び方の一つで、リスク保有と呼ばれます。危険そのものではなく、危険への向き合い方を述べた文です。
- エリスク対策を適用しても解消しきれずに残存…:対策を適用しても解消しきれずに残ったものは、残留リスクと呼ばれます。手を打った後に残っている量を指す言葉なので、入口に置かれる言葉とは時間の位置が違います。
この問題の用語
- 脅威情報資産に害を及ぼしうる出来事や行為のもと。弱点である脆弱性と結び付いたときに、実際の被害につながります。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- JIS Q 27002情報セキュリティの管理策について、実践の指針を示す規格です。教育の実施状況などを見直すときの、よりどころになります。
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
出典:平成22年度 春期 応用情報技術者試験 午前 問41
同じ用語が出る問題
- 令和7年度 秋期 午前 問43:ポートスキャンに関する問題(脆弱性)
- 令和7年度 春期 午前 問37:サイドチャネル攻撃に該当するもの(脅威)
- 令和6年度 秋期 午前 問68:アンゾフの成長マトリクスの説明(脅威)
- 令和3年度 春期 午前 問41(情報資産)
- 平成31年度 春期 午前 問60:指摘事項として記載すべきもの(JIS Q 27002)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)