ITパスポート 2022年 問72
問題文
情報セキュリティにおける機密性、完全性及び可用性と、①〜③のインシデントによって損なわれたものとの組合せとして、適切なものはどれか。
① DDoS攻撃によって、Webサイトがダウンした。
② キーボードの打ち間違いによって、不正確なデータが入力された。
③ PCがマルウェアに感染したことによって、個人情報が漏えいした。

選択肢
ア:(正解)
イ:
ウ:
エ:
🔒 解説は解答すると表示されます
問題タイトル +【ITパスポート 解説】
情報セキュリティにおける機密性、完全性及び可用性(いわゆる CIA トライアド)と、以下のインシデント①〜③の組合せとして適切なものはどれか。
① DDoS攻撃によって、Webサイトがダウンした。
② キーボードの打ち間違いによって、不正確なデータが入力された。
③ PCがマルウェアに感染したことによって、個人情報が漏えいした。
② キーボードの打ち間違いによって、不正確なデータが入力された。
③ PCがマルウェアに感染したことによって、個人情報が漏えいした。
与えられた選択肢のうち、①に「可用性」、②に「完全性」、③に「機密性」が対応する行が正解です。表の中ではアがこれに該当します。
正解の理由
まず用語を簡単に説明します(初出で一言の説明を添えます)。
- 機密性(Confidentiality:情報が許可された人だけに見られる性質)
- 完全性(Integrity:情報が正確で改ざんや誤りがないこと)
- 可用性(Availability:必要なときに情報やサービスが使えること)
- DDoS(Distributed Denial of Service:大量のアクセスでサービスを使えなくする攻撃)
- マルウェア(malicious software:悪意のあるソフトウェア。ウイルスやスパイウェア等を含む)
各インシデントがどの性質を損なうかを考えると次のようになります。
- ① DDoSでWebサイトがダウン → 必要なときにサービスが使えないので「可用性」が損なわれる。
- ② 打ち間違いで不正確なデータ → データの正確さが失われているので「完全性」が損なわれる。
- ③ マルウェアにより個人情報が漏えい → 許可されない人に情報が見られたので「機密性」が損なわれる。
これらの対応が表の行にそのまま当てはまるのがアです。
解法ステップ
- 用語を短く確認する
- 機密性=見られないこと、完全性=正しいこと、可用性=使えること。頭に入れておく。
- 各インシデントの「結果」を考える
- サイトが落ちる→使えない(可用性)
- データが間違う→正確でない(完全性)
- 情報が流出→見られる(機密性)
- 表の対応と照合する
- ①→可用性、②→完全性、③→機密性 に対応する行を探す。
- 該当する行を選ぶ
- 表の中で上の対応と一致する行がアであると判断する。
選択肢別の誤答解説
-
ア(正しい)
①が可用性、②が完全性、③が機密性に対応しており、各インシデントの「何が失われたか」を正しく表しています。したがってこの行が正解です。 -
イ(誤り)
①は可用性で合っていますが、②が機密性、③が完全性と入れ替わっているため誤りです。②の打ち間違いは機密性(見られるかどうか)ではなく完全性(正しさ)の問題です。 -
ウ(誤り)
①を完全性としている点が間違いです。DDoSはサービス停止で「可用性」の問題であり、データの正確さ(完全性)を直接壊すものではありません。 -
エ(誤り)
①と②がともに完全性に関連するとしていますが、実際には①は可用性の問題です。②は確かに完全性ですが、③を可用性としているのも誤りで、漏えいは機密性の問題です。
よくある誤解
- DDoSは「セキュリティ攻撃=機密性」に関係すると思い込む
- 誤りです。DDoSはアクセス不能にする攻撃で、主に可用性を損ないます。情報が漏れるわけではありません(ただし副次的に他の問題を引き起こす場合はある)。
- マルウェア=必ず可用性を壊すと思う
- マルウェアには種類があり、情報を盗むもの(機密性侵害)やデータを改ざんするもの(完全性侵害)、ランサムウェアのように使えなくするもの(可用性侵害)があります。問題文の「個人情報が漏えいした」なら機密性の侵害です。
- 完全性と機密性を混同する
- 完全性は「正確であること」、機密性は「見られないこと」です。誰が見ているか(公開/非公開)と、データが正しいかは別の視点です。
補足コラム
覚え方(覚えやすい語呂):
- 「ね、かんぜん、つかえる」→ 機密性(ね=秘密を守る)、完全性(かんぜん=正しい)、可用性(つかえる=利用できる)
英語の順序は CIA(Confidentiality, Integrity, Availability)で覚えると試験でもよく出てきます。
実務での例:
- 銀行のオンラインバンキングでログインできない状態は可用性の問題。
- 口座残高が誤って書き換えられたら完全性の問題。
- 顧客の口座番号が外部に漏れたら機密性の問題。
FAQ
Q1: DDoSで情報が盗まれることは絶対にないですか?
A1: 絶対にないとは言えません。DDoSによる混乱を隠れ蓑にして別の攻撃(脆弱性の悪用)を行うケースはあります。ただし、DDoSそのものは主に可用性を狙う攻撃です。
A1: 絶対にないとは言えません。DDoSによる混乱を隠れ蓑にして別の攻撃(脆弱性の悪用)を行うケースはあります。ただし、DDoSそのものは主に可用性を狙う攻撃です。
Q2: 打ち間違い(ヒューマンエラー)は常に完全性の問題ですか?
A2: 基本的には完全性の問題です。入力ミスは「データが正しくない」ことを意味します。必要に応じて機密性や可用性に波及する場合もありますが、直接的には完全性です。
A2: 基本的には完全性の問題です。入力ミスは「データが正しくない」ことを意味します。必要に応じて機密性や可用性に波及する場合もありますが、直接的には完全性です。
Q3: マルウェア感染=機密性以外の影響は?
A3: マルウェアの種類によります。情報窃取(機密性)、データ改ざん(完全性)、システム停止や暗号化(可用性)など、複数の性質を同時に損なうこともあります。問題文で「個人情報が漏えいした」とある場合は機密性の侵害と判断します。
A3: マルウェアの種類によります。情報窃取(機密性)、データ改ざん(完全性)、システム停止や暗号化(可用性)など、複数の性質を同時に損なうこともあります。問題文で「個人情報が漏えいした」とある場合は機密性の侵害と判断します。
関連キーワード: 機密性、完全性、可用性、CIAトライアド、DDoS(Distributed Denial of Service)、マルウェア、インシデント対応、データ整合性、サービス継続性

\ せっかくなら /
ITパスポートを
クイズ形式で学習しませんか?
クイズ画面へ遷移する→
すぐに利用可能!

