【問177】ITパスポート 練習問題|脅威・脆弱性とリスクの関係
情報セキュリティ 問2/25難易度B(標準)
問題文
情報セキュリティにおける脅威、脆弱性、リスクの関係を説明したものとして、最も適切なものはどれか。
- 1.脆弱性は情報資産が抱える弱点であり、そこを脅威が突くことで損失が生じる可能性がリスクである。
- 2.脅威は情報資産の設計や運用に潜む弱点そのものを指し、脆弱性はその弱点を突く外部の要因を指す。
- 3.リスクは既に発生してしまった情報漏えいなどの損失額そのものを指し、発生前の段階ではリスクと呼ばない。
- 4.脅威と脆弱性はどちらも人為的な行為だけを指し、地震や落雷のような自然現象はこれらに含まれない。
解説
正解は1。脅威とは、情報資産に損失をもたらす原因となる事象や行為(不正アクセス、マルウェア、操作ミス、災害など)であり、脆弱性とは、情報資産やその管理体制が抱える弱点(修正プログラム未適用、施錠されない書庫、ルールの不備など)である。リスクは、脅威が脆弱性を突いた結果として損失が生じる可能性であり、一般に資産価値と脅威と脆弱性の組合せで大きさが決まると説明される。2は誤り。脅威と脆弱性の説明が入れ替わっている。3は誤り。リスクは損失が起こりうる可能性を表す概念であり、既に確定した損害額そのものではない。4は誤り。脅威には人為的なものだけでなく、地震や落雷、火災といった環境的・災害的なものも含まれる。ITパスポートでは、修正プログラムの適用や施錠は脆弱性を減らす対策であり、それによってリスクが下がるという関係で出題される。