セキュリティ対策の考え方の中心となる「情報資産・脅威・脆弱性・リスク」の関係を整理します。
セキュリティ対策って、なにから考えればいいのか分かんないんだよね…。
まず守る対象を決めるのが基本よ。
守るべき価値のある情報やシステムを情報資産と呼ぶの。
顧客名簿や設計図、パソコンやサーバも情報資産に含まれますよね。
そう。
そして情報資産に損害を与える原因となるものが脅威よ。
脅威って、たとえばどんなものなんですかぁ?
マルウェア感染や不正アクセスのような人為的なものもあれば、地震や火災といった災害も脅威に含まれるわ。
じゃあ脆弱性ってなに?
脅威とどう違うの?
脆弱性は、脅威につけ込まれてしまう弱点のことよ。
ソフトのセキュリティホールや、パスワードの使い回しなどね。
つまり、脅威という外からの力があっても、脆弱性という弱点がなければ被害は起きにくいということですね。
よく理解しているわね。
そして脅威が脆弱性を突いて情報資産に損害が生じる可能性、これがリスクなの。
脅威と脆弱性がそろって初めてリスクになるんですねぇ。
そういうこと。
だから脆弱性を減らせばリスクも下げられる。
修正プログラムの適用が大事なのはそのためよ。
資産があって、脅威が弱点を突くとリスクになる。
この流れで覚えるとスッキリするね!
その関係を評価する作業をリスクアセスメントというの。
次のステップで詳しく学びましょう。
確認クイズ
情報セキュリティにおける「脆弱性」に該当するものはどれか。
- 地震によってサーバ室が浸水すること
- OSに未適用のセキュリティ修正プログラムがある状態
- 攻撃者がマルウェアを送り込んでくること
- 顧客の個人情報が記録されたデータベース
こたえを見る
正解: 2. OSに未適用のセキュリティ修正プログラムがある状態
脆弱性は脅威につけ込まれる弱点であり、修正プログラム未適用のセキュリティホールが該当する。選択肢1と3は脅威、選択肢4は保護対象である情報資産にあたる。