じんてきぜいじゃくせい
人的脆弱性
技術的な対策ではカバーしきれない、人間によるミスや知識不足に起因するセキュリティ上の弱点です。不適切な操作やソーシャルエンジニアリングへの対応の甘さが原因となります。
詳しい説明
1. 定義
人的脆弱性とは、組織のセキュリティにおいて、技術的な対策では防ぎきれない、人間特有のミスや知識不足に起因する弱点のことです。どれほど強固なシステムを構築しても、操作する人間が狙われればセキュリティは容易に崩壊するため、組織の守りの要として重要視されています。
2. 仕組みと種類
フィッシングメールへの不用意なクリックや、安易なパスワードの設定、機密情報の持ち出しなどが具体的な例です。ソーシャルエンジニアリングと呼ばれる、人間の心理的な隙を突く手法によって、この脆弱性が狙われるケースが非常に多いです。システム自体に欠陥がなくても、運用者のミスがセキュリティインシデントの引き金になります。
3. 試験ごとの視点
ITパスポート試験や基本情報技術者試験では、セキュリティマネジメントの観点から対策が問われます。技術的脆弱性がソフトウェアのバグや設定ミスを指すのに対し、人的脆弱性は人間の行動変容を促す対策が必要です。そのため、システム防衛だけでなく、従業員に対する定期的な教育や訓練が不可欠となります。
試験で問われること
ITパスポート試験
- 人的脆弱性が人間のミスや知識不足に起因することを理解する。
- ソーシャルエンジニアリングとの関係を押さえる。
- セキュリティ教育や訓練が人的脆弱性への対策であることを理解する。
基本情報技術者試験
- 技術的脆弱性と人的脆弱性の違いを整理する。
- ソーシャルエンジニアリングの具体的手口と対策を理解する。
- 人的脆弱性をカバーするためのマネジメントプロセスの重要性を把握する。