情報セキュリティ基礎概念と脅威・脆弱性|令和7年度 情報セキュリティマネジメント試験 科目A 問3
ゼロトラストの説明として,最も適切なものはどれか。
- 機器やソフトウェアの脆弱性のうち,開発元から対策方法,修正プログラムなどが提供されていない脆弱性が残っている状態のこと
- ✓ これが正解内部ネットワークであっても必ずしも安全ではないことを前提として対策を講じる考え方のこと
- 秘密情報そのものは明かさずに,自分が秘密情報を知っていることを相手に知らせる方法のこと
- マルウェア定義ファイルを用いず,PCの振る舞いからマルウェア感染を検知する手法のこと
解説
内部も安全とは限らないと考えて守る考え方です。
昔ながらの守り方は、社内ネットワークの内側は安全、外側は危険と分けて、境界を固める形でした。しかし内部に侵入されたり、内部の人が持ち出したりすれば、その前提は崩れます。ゼロトラストは、内部ネットワークであっても必ずしも安全ではないという前提に立ち、通信や利用者を境界の内側でもその都度確かめる考え方です。どこにいるかで信用するのをやめ、確認したうえで許すという発想に変えるものです。
ほかの選択肢はなぜ違うのか
- 開発元から修正プログラムなどがまだ提供されていない脆弱性が残っている状態は、ゼロデイと呼ばれる状況です。名前に同じ言葉が入っていますが、守り方の考え方を指すゼロトラストとは別のものです。
- 秘密そのものは明かさずに、それを知っていることだけを相手に伝える方法は、認証にかかわる技術の話です。ネットワークの内側を無条件に信用しないという考え方の説明ではありません。
- 定義ファイルを使わずにPCの振る舞いから感染を見つける手法は、マルウェアの検出方式の一つです。検出のやり方であって、信用の置き方を変えるゼロトラストの説明ではありません。
この問題に関係する言葉
- ゼロトラスト内部のネットワークであっても安全とは限らない、という前提の考え方です。どこからの通信でも、そのつど確かめてから通します。
- ゼロデイ攻撃修正プログラムが提供される前に、その弱点を突いて仕掛ける攻撃です。対策が出ていない期間を狙うので、備えが間に合いません。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
出典:令和7年度 情報セキュリティマネジメント試験 科目A 問3
同じ単元をまとめて解くなら情報セキュリティ基礎概念と脅威・脆弱性へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)