脆弱性診断とは?
脆弱性診断とは、システムやアプリケーションに既知の脆弱性が存在しないかを、専用のツールなどを用いて網羅的に確認する検査。設定ミスやパッチ未適用箇所を洗い出すことが目的。
情報セキュリティマネジメント試験の過去問では1回出題されています。
ぜいじゃくせいしんだん
脆弱性診断の意味
システムやアプリケーションに既知の脆弱性が存在しないかを、専用のツールなどを用いて網羅的に確認する検査。設定ミスやパッチ未適用箇所を洗い出すことが目的。
脆弱性診断の具体例
公開前のWebサイトに対して脆弱性診断ツールを実行し、既知のソフトウェアの脆弱性やSSL/TLSの設定不備が無いかを確認する。
脆弱性診断は試験でどう引っ掛けられる?
既知の弱点を網羅的に洗い出す脆弱性診断と、実際に侵入を試みて突破可能かを検証するペネトレーションテストは目的が異なる。
脆弱性診断と関連する用語
脆弱性診断が出た過去問
国内外に複数の子会社をもつA社では、インターネットに公開するWebサイトについて、A社グループの脆弱性診断基準(以下、A社グループ基準という)を設けている。A社…
正解:(二),(三),(四)
要点:変更がなくても年1回以上の診断が必要
項番一は、変更がなくても年1回以上と定められているのにリリース以降3年間実施しておらず基準を満たさない。項番二は年2回実施しており基準以上、項番三はいずれも2か月以内に報告しており適合、項番四は緊急以外を1か月以内に対応し、困難な分は時期を明確にして期限内にCISOの承認を得ているため適合となる。
出典:令和4年度 s 情報セキュリティマネジメント試験 kamokuAB 問58(IPA)
最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。