セキュリティ|令和7年度 ITパスポート試験 問93
情報セキュリティにおける脅威の説明として,適切なものはどれか。
- 攻撃者が付け込むことのできる情報システムの弱点
- 情報資産が被害に遭う確率と被害規模の組合せ
- ✓ これが正解情報資産に損害を与える原因となるもの
- 情報システムの弱点を利用した攻撃によって被害を受ける可能性
解説
脅威は損害を招く原因そのもので、隙や可能性とは別のものです。
情報を守る話では、よく似た三つの語が並んで出てきます。脅威は、情報資産に損害を与える原因となるものです。外からの攻撃、機器の故障、うっかりした操作などが当てはまります。脆弱性は、資産の側にある弱点で、突かれると価値が損なわれてしまう隙のことです。リスクは、脅威が脆弱性を突いたときに損害が生じる可能性の大きさを指します。つまり、原因が脅威、隙が脆弱性、可能性がリスクです。よって情報資産に損害を与える原因となるものという記述が当てはまります。三つは、原因と隙が組み合わさって可能性が生まれる、という関係でつながっています。
ほかの選択肢はなぜ違うのか
- 攻撃者が付け込むことのできる弱点だとしています。これは脆弱性の説明で、資産の側にある隙を指します。外から降りかかる原因とは、在る場所が違います。内側にあるか外側から来るかで見分けられます。
- 被害に遭う確率と被害の規模の組合せだとしています。これはリスクの説明で、どのくらい起こりそうかと起きたらどれだけ痛いかを合わせて見る考え方です。原因でも隙でもなく、それらの結果として測られる量です。
- 弱点を利用した攻撃によって被害を受ける可能性だとしています。これもリスクの説明にあたります。可能性という言葉が入っている時点で、原因そのものを指す語ではなくなります。
この問題に関係する言葉
- 脅威情報資産に害を及ぼしうる出来事や行為のもと。弱点である脆弱性と結び付いたときに、実際の被害につながります。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- リスク
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
出典:令和7年度 ITパスポート試験 問93
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)