脆弱性
更新日:
用語解説
脆弱性(Vulnerability)は、脅威によって悪用又は誘発されると、情報資産の機密性・完全性・可用性等を損なう可能性がある、技術、設定、手順、組織、人、物理環境上の弱点です。
■ 試験で押さえるポイント
ソフトウェア欠陥、未修正版、初期パスワード、過大権限、公開設定、職務分離不足、教育不足、施錠不備など、技術以外の弱点も含みます。
脅威は害を与え得る原因、脆弱性はその害を許す弱点、攻撃手法・コードは脆弱性を利用するエクスプロイト、リスクは可能性と影響の評価です。
資産台帳、脆弱性スキャン、構成検査、侵入テスト、レビュー、届出情報から発見し、深刻度だけでなく露出、悪用可能性、資産重要度で優先順位を決めます。
修正パッチ、設定変更、緩和策、隔離、機能停止、リスク受容を選び、適用後も再検査します。脆弱性が公表されていなくても弱点がないとは限りません。
■ 選択肢での判断ポイント
攻撃や事故を成立させる弱点が脆弱性です。マルウェアや攻撃者は脅威であり、脆弱性そのものではありません。
例: 管理画面がインターネット公開され、既定パスワードのままなら脆弱性です。アクセス制限とパスワード変更を行い、再検査で閉鎖を確認します。
音声で聞く
この用語に関連する過去問
基本情報技術者試験 サンプル問題 科目A 問34
ファジングの概要
令和6年度 基本情報技術者試験 科目A 問9
ペネトレーションテストの目的
令和5年度 秋期 基本情報技術者試験 科目A 問9
ドライブバイダウンロード攻撃
令和4年度 ITパスポート試験 公開問題 問91
ソーシャルエンジニアリングに該当する行為の判別
令和5年度 ITパスポート試験 公開問題 問89
技術的手法を使わず人をだまして情報を盗む攻撃(ソーシャルエンジニアリング)
令和5年度 ITパスポート試験 公開問題 問57
IoTデバイスの耐タンパ性に該当する対策の判断
令和6年度 ITパスポート試験 公開問題 問90
WAF
令和6年度 ITパスポート試験 公開問題 問73
IoT機器のソーシャル対策
令和7年度 ITパスポート試験 公開問題 問93
情報セキュリティにおける脅威
令和7年度 ITパスポート試験 公開問題 問74
デジタルフォレンジックス
令和7年度 ITパスポート試験 公開問題 問73
Webサービスを狙った攻撃
令和7年度 ITパスポート試験 公開問題 問70
バッファオーバーフロー