情報セキュリティの勉強を始めると、「脅威」「脆弱性」「リスク」という言葉が次々に出てきます。日常会話では「リスク」と「脅威」を同じ意味で使うこともあり、試験の選択肢で取り違えやすいところです。
この記事では、3つの言葉を どこにあるか・自分で減らせるか・具体例 の3点で比べて整理します。情報セキュリティマネジメント試験での問われ方もあわせて確認します。
IPA(独立行政法人 情報処理推進機構)の情報セキュリティマネジメント試験シラバス(Ver.3.2)では、「情報資産」「脅威」「脆弱性」が用語例として並び、リスクアセスメントでは「脅威、脆弱性、資産の価値」を分析する、と書かれています。3つはセットで理解する用語です。(2026年10月3日確認)
結論:3つの言葉は「原因・弱点・可能性」
まず一言ずつ押さえます。
- 脅威:情報資産に損害を与える原因。不正アクセス、マルウェア、地震、誤操作など
- 脆弱性:脅威につけ込まれてしまう、自分側にある弱点。ソフトウェアのバグ、修正プログラムの未適用、ルールの不備など
- リスク:脅威が脆弱性につけ込んで、情報資産に損害が出る可能性
ここで出てくる情報資産とは、組織が守りたい価値のあるもの全体です。データや文書だけでなく、機器・システム、施設、人材(知識やノウハウ)も含まれます。IPAのシラバスでも、情報資産の例として情報システム、データ、文書、施設、人材が挙げられています。
3つを比較表で整理する
| 観点 | 脅威 | 脆弱性 | リスク |
|---|---|---|---|
| 一言でいうと | 損害を与える原因 | つけ込まれる弱点 | 損害が出る可能性 |
| どこにあるか | 自分の外側 | 自分の内側 | 脅威・脆弱性・資産の組合せで決まる |
| 自分で無くせるか | 無くせない | 減らせる | 脆弱性を減らせば小さくなる |
| 例 | 不正アクセス、マルウェア、地震、停電 | 古いソフト、パスワードの使い回し、権限設定の誤り | 顧客情報の漏えい、受注業務の停止 |
見分けるコツは「それは自分たちの努力で消せるか」と考えることです。攻撃者や自然災害は、こちらの都合では消せません。一方、ソフトウェアを最新にする、権限を見直すといった弱点は、自分たちの手で小さくできます。
脅威:どんな種類があるか
脅威は、整理のしかたを知っておくと問題文を読みやすくなります。ここでは、授業でも使う「人・技術・物理」の3つの見方で整理します(IPAが公式に定めた分類ではなく、理解のための整理です)。
| 種類 | 例 |
|---|---|
| 人的脅威 | 操作ミス、USBメモリの置き忘れ、社員による持ち出し |
| 技術的脅威 | ランサムウェア感染、通信の傍受、他人へのなりすまし |
| 物理的脅威 | 大雨による浸水、火事、サーバの故障、機器の盗難 |
IPAのシラバスの用語例にも、事故、災害、故障、盗難、不正アクセス、盗聴、なりすまし、改ざん、誤操作、紛失、内部不正などが並んでいます。総務省の「国民のための情報セキュリティサイト」でも、脅威を、金銭目的などで行われる意図的なものと、設定ミスや操作ミスのような偶発的なものに分けて説明しています。
つまり脅威は、悪意のある攻撃だけでなく、うっかりや災害も含むという点がポイントです。
脆弱性:自分側にある「すき」
脆弱性(ぜいじゃくせい)は、脅威がつけ込む入り口になる弱点です。シラバスの用語例では、バグ、セキュリティホール、人的脆弱性が挙げられています。
| 種類 | 例 |
|---|---|
| 技術の弱点 | プログラムのバグ、セキュリティホール(プログラムに空いた穴)、更新を後回しにしたOS |
| 人の弱点(人的脆弱性) | 同じパスワードの使い回し、確認不足、研修を受けていない |
| 仕組みの弱点 | 決まりごとが無い、辞めた人のアカウントが残っている、権限の付けすぎ |
脆弱性は「機械の欠陥」だけではありません。ルールの甘さや人の習慣も、脅威につけ込まれる弱点です。
リスク:3つを合わせて「どれくらい危ないか」を考える
リスクは、脅威が脆弱性につけ込んで損害が出る可能性です。大きさは、次の3つを合わせて考えます。
- 守る情報資産の価値が大きいほど、リスクは大きい
- 脅威が強い・現実に届きやすいほど、リスクは大きい
- 脆弱性が大きいほど、リスクは大きい
シラバスでも、リスクの大きさは「事象の起こりやすさ」と「結果(損害の大きさ)」を定量的または定性的に把握して算定する、と説明されています。
「掛け算」で考えると、どれか1つが無ければリスクも生まれないと分かります。価値のない情報なら守る必要はなく、脅威が届かなければ被害は出ず、弱点がなければつけ込まれません。
具体例で4つの関係を確かめる
| 情報資産 | 脅威 | 脆弱性 | リスク |
|---|---|---|---|
| 持ち歩くノートパソコンの顧客名簿 | 外出先での置き忘れ | データを暗号化していない | 顧客情報の漏えい |
| サーバにある受注データ | 外部からの侵入の試み | ソフトウェアが古いまま | 注文内容の書き換え |
| 社内の販売システム | 停電や機器の故障 | 電源が1系統しかない | 受注業務の停止 |
同じ情報資産でも、脅威と脆弱性の組合せが変わればリスクも変わります。ここで、リスクの結果として「漏えい」「改ざん」「停止」が出てくることに注目してください。これは、機密性・完全性・可用性(CIA)のどれが損なわれるかに対応しています。詳しくは機密性・完全性・可用性の違いとは?で整理しています。
試験での問われ方と考え方
試験では、用語の定義を直接問う形のほか、場面を読んで「これは脅威か、脆弱性か」を判断させる形が想定されます。次の手順で考えると取り違えにくくなります。
- 自分たちの外から来るものか、自分たちの内側にある弱点かを見る
- 外から来て自分では消せなければ「脅威」、内側にあって手を打てば減らせるなら「脆弱性」
- 「〜が漏れる」「〜が止まる」のように、起きうる損害を指していれば「リスク」
「パスワードを使い回している」は脅威ではなく脆弱性です。「それを悪用する攻撃者」が脅威、「アカウントが乗っ取られる可能性」がリスクです。1つの場面に3つが同時に隠れていることがあります。
対策が働きかける相手は脆弱性
脅威は自分では減らせません。そのため、情報セキュリティ対策の多くは脆弱性を小さくすることに向けられます。修正プログラムの適用、データの暗号化、社員教育、ルールや権限管理の見直しなどです。脆弱性が小さくなれば、リスクも小さくなります。
また、同じ脆弱性でも対処の優先度は同じではありません。インターネットに公開されているサーバの脆弱性は、不正アクセスという脅威が現実に届くため、優先度が高くなります。外部につながっていない機器の同じ脆弱性は、脅威が届きにくいため、相対的に優先度は下がります(ただし、ゼロにしてよいという意味ではなく、組織の基準で判断します)。
リスク対応のその先
見積もったリスクは、そのまま放置するのではなく、組織が決めた基準に照らして対応を決めます。シラバスの用語例には、リスク回避、リスク共有(移転・分散)、リスク保有などが挙がっています。対応の種類の違いは、別の記事で整理する予定です。
授業で学ぶには
資格のエアポートの情報セキュリティマネジメント講座では、情報資産・脅威・脆弱性・リスクを1つの流れとして学べる授業を用意しています。AI講師のトーレスに、分からない用語を質問しながら進めることもできます。講座の内容は講座ページで確認できます。
まとめ
- 脅威=損害を与える原因(外から来る・自分では無くせない)
- 脆弱性=つけ込まれる弱点(自分の内側にある・減らせる)
- リスク=脅威が脆弱性につけ込んで損害が出る可能性。情報資産の価値も関係する
- 迷ったら「自分たちの努力で消せるか」「損害そのものか」で判断する
- 対策が主に働きかける相手は脆弱性で、減らすとリスクも小さくなる
3つの言葉は、1つの場面の中で同時に登場します。ノートパソコンの紛失なら、紛失が脅威、暗号化していないことが脆弱性、情報漏えいがリスクです。この型で例を作って練習すると、試験の場面問題でも落ち着いて判断できます。

