脆弱性診断とは?
脆弱性診断とは、対象システムに既知の脆弱性が存在するかを、網羅的に検査して一覧化する作業。プラットフォーム診断とWebアプリケーション診断に大別され、ツールによる自動検査と技術者の手動検査を組み合わせる。目的は「弱点の洗い出し」であり、侵入の成否を問うものではない。
ぜいじゃくせいしんだん
脆弱性診断の意味
対象システムに既知の脆弱性が存在するかを、網羅的に検査して一覧化する作業。プラットフォーム診断とWebアプリケーション診断に大別され、ツールによる自動検査と技術者の手動検査を組み合わせる。目的は「弱点の洗い出し」であり、侵入の成否を問うものではない。
脆弱性診断の具体例
リリース前に、認証前後それぞれの画面と、権限の異なる複数の利用者アカウントを用意して実施する。権限別のアカウントを渡さないと認可の不備が検出できないため、診断範囲・アカウント・実施時間帯・除外項目を事前に合意して発注する。
脆弱性診断は試験でどう引っ掛けられる?
ペネトレーションテストとは目的が違い、こちらは網羅性、あちらは目標達成の可否を見る。また自動ツールは業務ロジックの認可漏れや多段階の処理を追えない。診断は実施時点のスナップショットであり、改修後の再診断まで含めて計画する必要がある。
脆弱性診断と関連する用語
最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。