【問4】情報・サイバーセキュリティ初級 練習問題|情報セキュリティの脅威の例
情報セキュリティの基礎とリスク管理 問4/20難易度A(易しい)
問題文
情報セキュリティにおける「脅威」の例として、最も適切なものはどれか。
- 1.サーバのOSに、修正プログラムが適用されないまま放置されていること
- 2.重要書類を保管するキャビネットに、鍵をかける習慣がないこと
- 3.外部の攻撃者が、ウイルス付きのメールを従業員へ送りつけてくること
- 4.顧客情報を大量に保管しており、漏えい時の影響が大きくなること
解説
正解は3。脅威とは、情報資産に損害を与える可能性のある原因や事象のことで、悪意のある攻撃者によるウイルス付きメールの送付のほか、従業員の誤操作や、地震や火災といった災害も含まれる。リスクは、脅威が資産の脆弱性を突いて損害を生じさせる可能性として整理される。1は誤り。修正プログラムの未適用は、資産が持つ弱点であり脆弱性に当たる。2は誤り。施錠の習慣がない状態も、管理面の弱点であり脆弱性に当たる。4は誤り。大量の顧客情報を保管していることは、守るべき資産の価値や影響の大きさに関わる事項で、脅威そのものではない。脅威と脆弱性は混同しやすいため、原因の側か弱点の側かで区別する。