【問51】情報・サイバーセキュリティ管理士 練習問題|脅威の3分類
脅威と脆弱性 問1/25難易度A(易しい)
問題文
情報セキュリティにおける脅威は、人的脅威、物理的脅威、技術的脅威に分類される。物理的脅威に該当するものはどれか。
- 1.従業員が誤ってメールを誤送信し顧客情報を外部に漏らしてしまうこと
- 2.攻撃者が不正なプログラムを送り込み内部の情報を外部へ持ち出すこと
- 3.通信を盗聴して認証情報を入手し正規利用者になりすまして侵入すること
- 4.地震や火災によってサーバ室の機器が損壊し業務が停止してしまうこと
解説
正解は4。脅威は一般に、人の行為に起因する人的脅威、設備や環境に起因する物理的脅威、情報システムやネットワークの仕組みを悪用する技術的脅威の三つに分類される。地震、火災、水害、停電、機器の故障、盗難といった、情報資産そのものや設置環境に物理的な損害を与える事象は物理的脅威である。JIS Q 27001 に基づくリスクアセスメントでも、この三分類を手掛かりに資産ごとの脅威を洗い出す。1は誤り。誤送信は従業員の過失であり、人的脅威に分類される。2は誤り。不正プログラムによる情報の持ち出しは技術的脅威である。3は誤り。盗聴となりすましも情報システムの仕組みを悪用する技術的脅威に当たる。本試験では、具体的な事象を示して三分類のどれに当たるかを選ばせる出題が繰り返される。