ゼロトラスト|情報セキュリティマネジメント 令和7年 公開問題 問3
出典:令和7年度 公開問題 科目A 問3
分野:セキュリティ / 情報セキュリティ対策
ゼロトラストの説明として,最も適切なものはどれか。
- ア:機器やソフトウェアの脆弱性のうち,開発元から対策方法,修正プログラムなどが提供されていない脆弱性が残っている状態のこと
- イ:内部ネットワークであっても必ずしも安全ではないことを前提として対策を講じる考え方のこと
- ウ:秘密情報そのものは明かさずに,自分が秘密情報を知っていることを相手に知らせる方法のこと
- エ:マルウェア定義ファイルを用いず,PCの振る舞いからマルウェア感染を検知する手法のこと
TSUNAGARU-ADVICE
まず押さえたいこと
ゼロトラストは、「社内だから安全」とは考えず、すべてのアクセスを都度確認するという考え方です。利用者や端末、接続先などを継続的に確認し、必要な権限だけを与えることで、不正アクセスや内部侵害の拡大を防ぎます。
迷ったときの判断軸
ゼロトラストを見分けるポイントは、「内部ネットワークも信用しない」という発想です。未修正の脆弱性はゼロデイ脆弱性、秘密情報を明かさず知識を証明するのはゼロ知識証明、振る舞いからマルウェアを検知するのは振る舞い検知です。場所ではなく、アクセスごとに信頼性を確認すると整理しましょう。
科目Bにつなげるために
科目Bでは、テレワーク・クラウド利用・内部不正などの事例で、社内外という境界だけに頼らないアクセス制御が問われます。利用者認証・端末の状態確認・最小権限・継続的な監視などを組み合わせて、侵入されることも前提に被害を広げないという考え方につなげて理解しましょう。

ゼロトラストは、「社内ネットワークだから安全」とは考えず、利用者・端末・通信をその都度確認してアクセスを許可するというセキュリティの考え方です。従来のように、社内と社外を明確に分けて社内を信頼する前提を置かない点が特徴です。
本問では、「内部ネットワークであっても必ずしも安全ではないことを前提として対策を講じる」という表現が判断のポイントです。これはゼロトラストの考え方にそのまま当てはまるため、イが適切です。
ゼロトラストは「何も信頼しない」という意味ではなく、場所だけを根拠に無条件で信頼せず、アクセスのたびに確認すると理解するとよいです。
❌他選択肢が誤りの理由ア:機器やソフトウェアの脆弱性のうち,開発元から対策方法,修正プログラムなどが提供されていない脆弱性が残っている状態のこと
⇒ゼロデイ脆弱性に関する説明です。修正プログラムなどの対策がまだ提供されていない脆弱性を指し、ゼロトラストとは異なります。
ウ:秘密情報そのものは明かさずに,自分が秘密情報を知っていることを相手に知らせる方法のこと
⇒ゼロ知識証明の説明です。秘密そのものを開示せず、その秘密を知っていることを証明する暗号技術であり、ゼロトラストとは別の概念です。
エ:マルウェア定義ファイルを用いず,PCの振る舞いからマルウェア感染を検知する手法のこと
⇒振る舞い検知に関する説明です。プログラムや端末の不審な動作を監視してマルウェアを検知する方法であり、ネットワーク内部も無条件に信頼しないゼロトラストの考え方とは異なります。