資格暗記無料で始める

脆弱性診断とは?

脆弱性診断とは、サーバやアプリケーションに、既知の弱点や設定の不備が存在しないかを、ツールや手作業で網羅的に洗い出す検査。発見された弱点は危険度で格付けされ、対処の優先順位づけに使われる。監査では、実施の有無と発見事項の是正状況が検証対象になる。

ぜいじゃくせいしんだん

システム監査技術者試験の頻出用語/午前II/別名:脆弱性診断(セキュリティスキャナ)、セキュリティスキャナ


脆弱性診断の意味

サーバやアプリケーションに、既知の弱点や設定の不備が存在しないかを、ツールや手作業で網羅的に洗い出す検査。発見された弱点は危険度で格付けされ、対処の優先順位づけに使われる。監査では、実施の有無と発見事項の是正状況が検証対象になる。

脆弱性診断の具体例

監査人は診断報告書を入手し、危険度が高いと判定された項目について、期限内に修正されたか、修正できない場合に代替の統制と受容の承認があるかを追跡する。診断は実施しているのに是正が放置されている、という状態が典型的な指摘になる。

脆弱性診断は試験でどう引っ掛けられる?

既知の弱点の有無を網羅的に調べるのが脆弱性診断で、実際に攻撃者の手口で侵入できるかを試すのがペネトレーションテストであり、目的も費用も異なる。また診断で異常なしという結果は、その時点での既知の弱点に限った話でしかない。

脆弱性診断と関連する用語

最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。