ITパスポート 過去問
令和7年度
問93 (テクノロジ系 問38)

このページは閲覧用ページです。
履歴を残すには、 「新しく出題する(ここをクリック)」 をご利用ください。

問題

ITパスポート試験 令和7年度 問93(テクノロジ系 問38) (訂正依頼・報告はこちら)

情報セキュリティにおける脅威の説明として、適切なものはどれか。
  • 攻撃者が付け込むことのできる情報システムの弱点
  • 情報資産が被害に遭う確率と被害規模の組合せ
  • 情報資産に損害を与える原因となるもの
  • 情報システムの弱点を利用した攻撃によって被害を受ける可能性

次の問題へ

正解!素晴らしいです

残念...

この過去問の解説 (3件)

01

情報セキュリティについての文脈の中で頻繁に出てくる、脅威・脆弱性・リスクの意味を正しく理解できているか問う問題です。

それぞれの選択肢をみていきます。

選択肢1. 攻撃者が付け込むことのできる情報システムの弱点

情報システムの弱点であるため、脆弱性のことです。

具体例として、ソフトのバグや簡単に推測できるパスワードを設定していることが挙げられます。

本選択肢は不正解です。

選択肢2. 情報資産が被害に遭う確率と被害規模の組合せ

確率と被害規模の組合せは、リスクのことです。

リスクとは、脅威が脆弱性を利用して攻撃してきた結果、どのくらいの被害が出るのかを表すものです。

本選択肢は不正解です。

選択肢3. 情報資産に損害を与える原因となるもの

原因となるものが、脅威のことです。

ウイルスや不正アクセスといった損害を引き起こす原因が脅威です。

そのため本選択肢が正解です。

選択肢4. 情報システムの弱点を利用した攻撃によって被害を受ける可能性

被害を受ける可能性であるため、リスクが該当します

本選択肢は不正解です。

まとめ

情報システムの考え方や用語でばかり考えていると混乱しやすいかもしれないため、空き巣に入られるということにそれぞれを当てはめてみます。

 

空き巣を実行する犯人が脅威ということになります。

空き巣による損害を与える原因だからです。

 

空き巣が入りやすいような、鍵のかかっていない窓が脆弱性です。

そこから犯人が侵入するからです。

 

鍵かかっていない窓を犯人が見つけて、空き巣に入る可能性がリスクということになります。

 

それぞれの用語は混同しやすいためこの機会に整理しておぼえておきましょう。

参考になった数17

02

選択肢を確認します。

選択肢1. 攻撃者が付け込むことのできる情報システムの弱点

不適切。脆弱性の説明になります。

選択肢2. 情報資産が被害に遭う確率と被害規模の組合せ

不適切。リスクレベルの説明になります。

選択肢3. 情報資産に損害を与える原因となるもの

これが正解です。

選択肢4. 情報システムの弱点を利用した攻撃によって被害を受ける可能性

不適切。リスクの説明になります。

参考になった数1

03

企業がビジネスを継続していくために保有する財産・権利のことを資産といいます。(簿記用語)

 

うち、PCなどの情報機器によって管理されるデータなどは情報資産と呼ばれます。

 

この情報資産を人間が把握、認識することで利用価値を生み出すには、データを読み、編集するためのソフトウェアが必要となります。

 

ソフトウェアもまた人間によって開発されるものですが、それが故に人的ミスによるバグ(コーディングミスなどによる欠陥)はほぼ確実に含まれます。

 

このバグは利用者・開発者の観点からすると「欠陥」という認識が強くなりますが、悪意のある第三者からすると「バグにより、本来は意図しない動作もする=脆弱性とも取れるわけです。

(選択肢:攻撃者が付け込むことのできる情報システムの弱点脆弱性

 

悪意のある第三者は、アップデートされていないシステム」「ソフトウェアの致命的なバグが発覚すると、それを利用してシステムへの侵入を試みます。

(選択肢:情報資産に損害を与える原因となるもの→脅威)(正解)

 

故に、ITインフラを利用して企業活動を継続していくには、

常に攻撃者から不正アクセスを受けるリスクに配慮し、

情報セキュリティの観点で安全確保するための活動を継続しなくてはなりません。

 

(選択肢:情報システムの弱点を利用した攻撃によって被害を受ける可能性リスク

 

具体的には、

 

・自社にどのような潜在リスクがあるか

・リスクが発生した時の被害総額はいくらか

・どれくらいの信用・機会損失となるか

・リスク対策として、何をすべき

 

といったことを分析し、対策を明確にする「リスクマネジメント」を実施しなくてはなりません。

(選択肢:情報資産が被害に遭う確率と被害規模の組合せ→リスク分析

参考になった数0