情報資産・脅威・脆弱性・リスクの関係をやさしく整理

セキュリティ対策の出発点となる情報資産・脅威・脆弱性・リスクの関係を図解イメージで解説。

編集・検証: 情報セキュリティマネジメントスタディ編集部 公式情報: IPA 情報セキュリティマネジメント試験公式ページ 制作・検証方針

セキュリティ対策の考え方の中心となる「情報資産・脅威・脆弱性・リスク」の関係を整理します。

紺野 アキ(普段) 紺野 アキ

セキュリティ対策って、なにから考えればいいのか分かんないんだよね…。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

まず守る対象を決めるのが基本よ。
守るべき価値のある情報やシステムを情報資産と呼ぶの。

灰原 さや(普段) 灰原 さや

顧客名簿や設計図、パソコンやサーバも情報資産に含まれますよね。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

そう。
そして情報資産に損害を与える原因となるものが脅威よ。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

脅威って、たとえばどんなものなんですかぁ?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

マルウェア感染や不正アクセスのような人為的なものもあれば、地震や火災といった災害も脅威に含まれるわ。

紺野 アキ(普段) 紺野 アキ

じゃあ脆弱性ってなに?
脅威とどう違うの?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

脆弱性は、脅威につけ込まれてしまう弱点のことよ。
ソフトのセキュリティホールや、パスワードの使い回しなどね。

灰原 さや(普段) 灰原 さや

つまり、脅威という外からの力があっても、脆弱性という弱点がなければ被害は起きにくいということですね。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

よく理解しているわね。
そして脅威が脆弱性を突いて情報資産に損害が生じる可能性、これがリスクなの。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

脅威と脆弱性がそろって初めてリスクになるんですねぇ。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

そういうこと。
だから脆弱性を減らせばリスクも下げられる。
修正プログラムの適用が大事なのはそのためよ。

紺野 アキ(普段) 紺野 アキ

資産があって、脅威が弱点を突くとリスクになる。
この流れで覚えるとスッキリするね!

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

その関係を評価する作業をリスクアセスメントというの。
次のステップで詳しく学びましょう。

確認クイズ

情報セキュリティにおける「脆弱性」に該当するものはどれか。

  1. 地震によってサーバ室が浸水すること
  2. OSに未適用のセキュリティ修正プログラムがある状態
  3. 攻撃者がマルウェアを送り込んでくること
  4. 顧客の個人情報が記録されたデータベース
こたえを見る

正解: 2. OSに未適用のセキュリティ修正プログラムがある状態

脆弱性は脅威につけ込まれる弱点であり、修正プログラム未適用のセキュリティホールが該当する。選択肢1と3は脅威、選択肢4は保護対象である情報資産にあたる。

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。