資格暗記無料で始める

脆弱性診断とは?

脆弱性診断とは、対象システムに既知の脆弱性が存在するかを、網羅的に検査して一覧化する作業。プラットフォーム診断とWebアプリケーション診断に大別され、ツールによる自動検査と技術者の手動検査を組み合わせる。目的は「弱点の洗い出し」であり、侵入の成否を問うものではない。

ぜいじゃくせいしんだん

情報処理安全確保支援士試験の頻出用語/午前II/別名:脆弱性診断(セキュリティスキャナ)、セキュリティスキャナ


脆弱性診断の意味

対象システムに既知の脆弱性が存在するかを、網羅的に検査して一覧化する作業。プラットフォーム診断とWebアプリケーション診断に大別され、ツールによる自動検査と技術者の手動検査を組み合わせる。目的は「弱点の洗い出し」であり、侵入の成否を問うものではない。

脆弱性診断の具体例

リリース前に、認証前後それぞれの画面と、権限の異なる複数の利用者アカウントを用意して実施する。権限別のアカウントを渡さないと認可の不備が検出できないため、診断範囲・アカウント・実施時間帯・除外項目を事前に合意して発注する。

脆弱性診断は試験でどう引っ掛けられる?

ペネトレーションテストとは目的が違い、こちらは網羅性、あちらは目標達成の可否を見る。また自動ツールは業務ロジックの認可漏れや多段階の処理を追えない。診断は実施時点のスナップショットであり、改修後の再診断まで含めて計画する必要がある。

脆弱性診断と関連する用語

最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。