SkillStack
テクノロジ系3 / 15問

情報セキュリティマネジメント試験 令和7年度 公開問題 問3

ゼロトラストの説明として、最も適切なものはどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】イ

ゼロトラストは、「社内ネットワークの内側だから安全」「一度認証した利用者だから信頼できる」とは考えず、全てのアクセスを継続的に確認する考え方です。利用者、端末、アクセス先、場所、時刻などに基づいて認証と認可を行い、必要最小限の権限だけを与えます。内部ネットワークにも侵入者や不正な端末が存在し得ることを前提とするため、イが適切です。

アの説明は誤りです。これは「ゼロデイ脆弱性」又はそれを悪用する「ゼロデイ攻撃」に関する説明です。修正プログラムが提供される前の脆弱性を狙うため、既知の修正プログラムの適用だけでは防げません。

ウの説明は誤りです。これは「ゼロ知識証明」の説明です。秘密情報そのものを相手に渡さず、その情報を知っていることだけを証明する暗号技術です。

エの説明は誤りです。これは振る舞い検知やビヘイビア法の説明です。既知のマルウェアの特徴を登録した定義ファイルとの一致ではなく、プロセスの異常な動作や通信などから感染を検知します。

【ポイント】 ゼロトラストの基本は、「何も暗黙には信頼せず、毎回確認する」という発想です。 多要素認証、端末状態の確認、最小権限、ネットワークの細分化、継続的な監視などを組み合わせます。 境界防御を全て廃止するという意味ではなく、境界防御だけに依存しない考え方です。

出典:令和7年度 情報セキュリティマネジメント試験 公開問題 問3
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の15問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める