セキュリティ|平成30年度 秋期 ITパスポート試験(特別措置試験) 問67
情報資産に対するリスクは,脅威と脆弱性を基に評価する。脅威に該当するものはどれか。
- 暗号化しない通信
- 機密文書の取扱方法の不統一
- 施錠できないドア
- ✓ これが正解落雷などによる予期しない停電
解説
外から襲ってくるものが脅威、こちら側の弱みが脆弱性です。
リスクは、脅威と脆弱性の二つを掛け合わせて見ます。脅威は、情報資産に害を与えようとする外からの力です。人が起こすものだけでなく、地震や落雷といった自然の出来事も含みます。脆弱性は、その力に付け入られるこちら側の弱みです。弱みがあっても襲うものが無ければ被害は起きませんし、襲うものがあっても弱みが無ければ防げます。落雷による予期しない停電は、外から起きる出来事なので脅威にあたります。二つを分けて考えると、打つ手も分かれます。脅威そのものは減らせないことが多く、落雷を止めることはできません。だから手を打つ先は弱みのほうになります。無停電電源装置を置けば、落雷が来ても仕事は止まりません。残る三つは、暗号化していない、取扱いが統一されていない、施錠できない、という欠如の形で書かれています。
ほかの選択肢はなぜ違うのか
- 暗号化していない通信という肢です。盗み見られたときに中身が読まれてしまう状態で、こちら側の弱みにあたります。盗み見る行為のほうが脅威です。読まれても意味の分からない形に変えておけます。通信そのものは害を与えません。
- 機密文書の取扱方法が統一されていないという肢です。人によって扱いが変わるので、どこかで緩い扱いが起きます。これも付け入られる隙で、脆弱性にあたります。文書の等級ごとに扱いを決めておくのが手です。襲う側の話ではありません。
- 施錠できないドアという肢です。誰でも入れてしまう状態なので、物理的な弱みにあたります。入ってくる人が脅威で、開いたままの扉が脆弱性です。開いた扉は、風雨でも人でも通してしまいます。三つの中で最も分かりやすい対です。
この問題に関係する言葉
- 脅威情報資産に害を及ぼしうる出来事や行為のもと。弱点である脆弱性と結び付いたときに、実際の被害につながります。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- リスク
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
出典:平成30年度 秋期 ITパスポート試験(特別措置試験) 問67
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)