セキュリティ|平成29年度 春期 ITパスポート試験(特別措置試験) 問60
情報セキュリティにおける脅威と脆弱性のうち,脆弱性に該当するものはどれか。
- コンピュータウイルス
- ソーシャルエンジニアリング
- 通信データの盗聴
- ✓ これが正解不適切なパスワード管理
解説
外から来る側ではなく、こちら側にある弱点のほうが脆弱性です。
脅威と脆弱性は、向きが逆の言葉です。脅威は、外から来て害を及ぼしうるものを指します。悪意のあるプログラムや、人をだまして聞き出す手口、通信をのぞき見る行いは、すべて外から来る側です。これに対して脆弱性は、こちら側に元からある弱点を指します。直しの当てられていない仕組み、施錠されていない部屋、そして推測しやすい合言葉を使い回すような扱い方です。外からの脅威は無くせませんが、こちら側の弱点は自分で減らせます。二つは組で働きます。脅威があっても弱点が無ければ被害になりにくく、弱点があっても脅威が来なければ何も起きません。だから、来る側を数えるのではなく、自分の側の弱点を一つずつ減らしていきます。自分の側の弱点は、自分で減らしていけます。弱点を減らすほど、同じ脅威が来ても被害は小さくなります。
ほかの選択肢はなぜ違うのか
- 外から入ってきて害を及ぼすプログラムです。こちら側の弱点ではなく、害を与えに来る側にあたるので、脅威に分類されます。外から来て害を及ぼす側なので、脅威に分類されます。こちら側の弱点ではありません。外から来る側にあたります。
- 人の心理や油断につけこんで聞き出す手口です。仕掛けてくる側の行いなので脅威にあたります。弱点はそれを受け入れてしまう運用の側にあります。仕掛けてくる側の行いで、脅威にあたります。仕掛けてくる側の行いです。
- やり取りされている内容をのぞき見る行いです。これも外から仕掛けられる側なので脅威です。暗号を使っていないことのほうが、弱点にあたります。外から仕掛けられる側なので脅威です。弱点は暗号を使っていないことのほうにあります。
この問題に関係する言葉
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 脅威情報資産に害を及ぼしうる出来事や行為のもと。弱点である脆弱性と結び付いたときに、実際の被害につながります。
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
出典:平成29年度 春期 ITパスポート試験(特別措置試験) 問60
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)