【問52】情報・サイバーセキュリティ管理士 練習問題|脆弱性とセキュリティホール
脅威と脆弱性 問2/25難易度B(標準)
問題文
情報セキュリティにおける脆弱性の説明として、最も適切なものはどれか。
- 1.情報資産に損失を与える可能性のある事象そのもののことをいう
- 2.脅威が発現して損失が生じる可能性の大きさを評価したものをいう
- 3.脅威に付け込まれる原因となる情報資産や管理体制の弱点をいう
- 4.発生した事故によって組織が受ける損失の大きさのことをいう
解説
正解は3。脆弱性とは、脅威に付け込まれる可能性のある弱点であり、ソフトウェアの実装上の欠陥だけでなく、規程の不備、教育の不足、施錠の甘さといった管理体制上の弱点も含む。とりわけソフトウェアやOSの設計・実装上の欠陥で、攻撃に悪用され得るものをセキュリティホールと呼ぶ。JIS Q 27000 では、リスクは資産、脅威、脆弱性の組合せで捉えられ、脅威が脆弱性を突くことで初めて損失が現実化すると整理される。1は誤り。損失を与える可能性のある事象そのものは脅威の定義である。2は誤り。損失が生じる可能性の大きさの評価はリスクの説明である。4は誤り。損失の大きさは影響度であり、発生可能性と組み合わせてリスクの大きさを算定する要素にすぎない。本試験では、脅威、脆弱性、リスクの三語の書き分けが頻出である。