令和7年度 問93
セキュリティ
脅威の説明
情報セキュリティにおける脅威の説明として,適切なものはどれか。
- ア攻撃者が付け込むことのできる情報システムの弱点
- イ情報資産が被害に遭う確率と被害規模の組合せ
- ウ情報資産に損害を与える原因となるもの
- エ情報システムの弱点を利用した攻撃によって被害を受ける可能性
答えと解説を見る
✓ これが正解ウ情報資産に損害を与える原因となるもの
解説
脅威は損害を招く原因そのもので、隙や可能性とは別のものです。
情報を守る話では、よく似た三つの語が並んで出てきます。脅威は、情報資産に損害を与える原因となるものです。外からの攻撃、機器の故障、うっかりした操作などが当てはまります。脆弱性は、資産の側にある弱点で、突かれると価値が損なわれてしまう隙のことです。リスクは、脅威が脆弱性を突いたときに損害が生じる可能性の大きさを指します。つまり、原因が脅威、隙が脆弱性、可能性がリスクです。よって情報資産に損害を与える原因となるものという記述が当てはまります。三つは、原因と隙が組み合わさって可能性が生まれる、という関係でつながっています。
ほかの選択肢はなぜ違うのか
- ア攻撃者が付け込むことのできる情報システム…:攻撃者が付け込むことのできる弱点だとしています。これは脆弱性の説明で、資産の側にある隙を指します。外から降りかかる原因とは、ある場所が違います。内側にあるか外側から来るかで見分けられます。
- イ情報資産が被害に遭う確率と被害規模の組合…:被害に遭う確率と被害の規模の組合せだとしています。これはリスクの説明で、どのくらい起こりそうかと起きたらどれだけ痛いかを合わせて見る考え方です。原因でも隙でもなく、それらの結果として測られる量です。
- エ情報システムの弱点を利用した攻撃によって…:弱点を利用した攻撃によって被害を受ける可能性だとしています。これもリスクの説明にあたります。可能性という言葉が入っている時点で、原因そのものを指す語ではなくなります。
この問題の用語
- 脅威情報資産に害を及ぼしうる出来事や行為のもと。弱点である脆弱性と結び付いたときに、実際の被害につながります。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
- 情報システム業務に必要なデータを集め、処理し、伝えるための仕組み全体です。コンピュータや通信網だけでなく、それを使う人や業務の手順も含みます。
出典:令和7年度 ITパスポート試験 問93
同じ用語が出る問題
- 令和8年度 問92:ゼロトラストに関する問題(脅威)
- 令和8年度 問89:脅威に関する問題(脆弱性)
- 令和8年度 問55:DDoSに関する問題(脅威)
- 令和7年度 問74:デジタルフォレンジックスの説明(脆弱性)
- 令和7年度 問70:セキュリティパッチに関する問題(脅威)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)