【問70】情報・サイバーセキュリティ管理士 練習問題|CVE・CVSS・JVN
脅威と脆弱性 問20/25難易度C(難しい)
問題文
脆弱性情報の管理に用いられるCVSSの説明として、最も適切なものはどれか。
- 1.個々の脆弱性に一意の識別番号を付与して情報を参照可能にする仕組み
- 2.脆弱性の深刻度を共通の基準で評価し数値のスコアとして表す仕組み
- 3.国内向けに脆弱性対策情報を提供するポータルサイトの名称である
- 4.製品やソフトウェアの名称を共通の書式で表記するための仕様である
解説
正解は2。CVSS(Common Vulnerability Scoring System、共通脆弱性評価システム)は、脆弱性の深刻度を攻撃の難易度や影響の範囲などの指標から共通の基準で評価し、数値のスコアとして表す仕組みである。ベンダに依存しない共通の尺度が得られるため、修正対応の優先順位付けに用いられる。1は誤り。個々の脆弱性に一意の識別番号を付与するのはCVE(共通脆弱性識別子)である。3は誤り。国内向けに脆弱性対策情報を提供するポータルはJVN(Japan Vulnerability Notes)であり、IPAとJPCERT/CCが共同で運営している。4は誤り。製品名を共通の書式で表記する仕様はCPE(共通プラットフォーム一覧)である。本試験では、CVE、CVSS、JVNの役割の違いを取り違えさせる選択肢が用意される。