平成29年度 春期 (特別措置試験) 問60
セキュリティ
脆弱性に該当するもの
情報セキュリティにおける脅威と脆弱性のうち,脆弱性に該当するものはどれか。
- アコンピュータウイルス
- イソーシャルエンジニアリング
- ウ通信データの盗聴
- エ不適切なパスワード管理
答えと解説を見る
✓ これが正解エ不適切なパスワード管理
解説
外から来る側ではなく、こちら側にある弱点のほうが脆弱性です。
脅威と脆弱性は、向きが逆の言葉です。脅威は、外から来て害を及ぼしうるものを指します。悪意のあるプログラムや、人をだまして聞き出す手口、通信をのぞき見る行いは、すべて外から来る側です。これに対して脆弱性は、こちら側に元からある弱点を指します。直しの当てられていない仕組み、施錠されていない部屋、そして推測しやすい合言葉を使い回すような扱い方です。外からの脅威は無くせませんが、こちら側の弱点は自分で減らせます。二つは組で働きます。脅威があっても弱点が無ければ被害になりにくく、弱点があっても脅威が来なければ何も起きません。だから、来る側を数えるのではなく、自分の側の弱点を一つずつ減らしていきます。自分の側の弱点は、自分で減らしていけます。弱点を減らすほど、同じ脅威が来ても被害は小さくなります。
ほかの選択肢はなぜ違うのか
- アコンピュータウイルス:外から入ってきて害を及ぼすプログラムです。こちら側の弱点ではなく、害を与えに来る側にあたるので、脅威に分類されます。外から来て害を及ぼす側なので、脅威に分類されます。こちら側の弱点ではありません。外から来る側にあたります。
- イソーシャルエンジニアリング:人の心理や油断につけこんで聞き出す手口です。仕掛けてくる側の行いなので脅威にあたります。弱点はそれを受け入れてしまう運用の側にあります。仕掛けてくる側の行いで、脅威にあたります。仕掛けてくる側の行いです。
- ウ通信データの盗聴:やり取りされている内容をのぞき見る行いです。これも外から仕掛けられる側なので脅威です。暗号を使っていないことのほうが、弱点にあたります。外から仕掛けられる側なので脅威です。弱点は暗号を使っていないことのほうにあります。
この問題の用語
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 脅威情報資産に害を及ぼしうる出来事や行為のもと。弱点である脆弱性と結び付いたときに、実際の被害につながります。
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- ウイルスほかのプログラムに入り込んで増える、不正なプログラムです。単独で動くトロイの木馬や、自ら広がるワームとは区別されます。
- 盗聴通信の途中で、内容をひそかに読み取ること。経路を暗号化しておけば、読み取られても中身は分かりません。
出典:平成29年度 春期 ITパスポート試験(特別措置試験) 問60
同じ用語が出る問題
- 令和8年度 問95:SQLインジェクションの問題(ソーシャルエンジニアリング)
- 令和8年度 問92:ゼロトラストに関する問題(脅威)
- 令和8年度 問89:脅威に関する問題(脆弱性)
- 令和6年度 問73:ソーシャルエンジニアリング対策(盗聴)
- 令和5年度 問73(盗聴)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)