×
情報セキュリティ

試験でのポイント

応用情報技術者試験では、脆弱性診断とペネトレーションテストの定義の違い、および実施方法に関する出題が頻出です。特に「ペネトレーションテストは、システム全体の脆弱性を網羅的に検出するのではなく、既知の脆弱性や設定ミスなどを突いて実際に侵入を試みることで、セキュリティ対策の有効性を検証する手法である」という趣旨の選択肢が正解となるケースが多いです。また、診断手法における「プラットフォーム診断(OSやミドルウェアの欠陥調査)」と「Webアプリケーション診断(SQLインジェクションやXSSなどの個別アプリの不備調査)」の分類も問われます。加えて、ポートスキャンなどの情報収集段階から実際の侵入試行、レポート作成に至る一般的なペネトレーションテストの実施手順や、テストが本番環境へ与える負荷(サービス停止リスク)への考慮など、実務的な注意点も出題範囲に含まれます。

関連する用語

脆弱性の網羅的検出を行う脆弱性スキャナ、侵入テストであるペネトレーションテスト、また脆弱性の深刻度を評価する共通の評価基準であるCVSS(共通脆弱性評価システム)や既知の脆弱性識別子であるCVE(共通脆弱性識別子)があります。これらと併せて覚えることで、脆弱性管理のプロセス全体を理解できます。

構成図・実機演習へ進む

用語を構成と操作へつなげる場合は、実技TOPとラボ一覧を利用できます。

ファクトチェック:試験要綱 Ver.5.6(2026-07-06公開、2026年10月試験から適用)。Ver.5.6は2026年10月試験から適用され、科目Aと科目Bを規定します。2026年8月時点では適用前の資料であるため、記事では適用日を明記し、詳細シラバスVer.7.2も併記します。

この記事は公式出題範囲・チェックリストとの対応を編集部で確認した学習解説です。

公式資料

用語集一覧 / ← 前の記事 / 次の記事 →