令和3年度 秋期 午前 問41
セキュリティ
脆弱性の深刻度を評価するもの
基本評価基準,現状評価基準,環境評価基準の三つの基準で情報システムの脆弱性の深刻度を評価するものはどれか。
- アCVSS
- イISMS
- ウPCI DSS
- エPMS
答えと解説を見る
✓ これが正解アCVSS
解説
脆弱性そのものの深刻度を点数で表す物差しです。
設問は、基本評価基準・現状評価基準・環境評価基準という三つの基準を使って、情報システムの脆弱性の深刻度を評価するものを四通りの略称の中から選ばせています。ですから見分けの軸は、それが個々の脆弱性に点数を付ける物差しなのか、それとも組織の取り組み方や業界の要求事項を定めた枠組みなのか、という一点だけです。設問が挙げる三つの基準は、脆弱性そのものの性質を見る土台の部分、対策や攻撃の広まりといった時とともに動く事情を見る部分、使う側の環境でどれだけ痛いかを見る部分という三段の組み立てになっています。四つのうち、こうした採点の枠組みを持つものは一つだけで、残りは守り方の仕組みや満たすべき基準の名前です。出題当時の CVSS は、この三つの基準で評価する形でした。その後の版(CVSS v4.0)では、現状評価基準が脅威評価基準に改められ、補足評価基準が加わっています。
ほかの選択肢はなぜ違うのか
- イISMS:組織が情報セキュリティを継続して管理していくための仕組みの名前で、方針や体制、点検の回し方を定める枠組みに当たります。個々の弱点に点数を付ける採点の道具とは役割が違います。
- ウPCI DSS:クレジットカードの会員データを扱う事業者が守るべき要求事項をまとめた業界の基準です。満たすか満たさないかを問う要件の一覧であって、深刻さの度合いを数値として表すためのものではありません。
- エPMS:個人情報の取扱いを管理していくための仕組みの名前で、対象は個人情報の保護に向けた運用です。情報システムの弱点の一つ一つに段階を付けて評価する用途とは向きが違います。
この問題の用語
- CVSS脆弱性の深刻さを共通の物差しで点数にする仕組み。基本・現状・環境の三つの基準があり、現状の点数は時間で変わります。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 情報システム業務に必要なデータを集め、処理し、伝えるための仕組み全体です。コンピュータや通信網だけでなく、それを使う人や業務の手順も含みます。
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- PCI DSSクレジットカードの会員データを守る国際的な基準のこと。技術面と運用面の要件を定め、カードセキュリティコードの保管は認めません。
出典:令和3年度 秋期 応用情報技術者試験 午前 問41
同じ用語が出る問題
- 令和7年度 秋期 午前 問43:ポートスキャンに関する問題(脆弱性)
- 令和7年度 秋期 午前 問36:"エクスプロイト"に該当する行為(脆弱性)
- 令和5年度 春期 午前 問40:脆弱性に関する問題(CVSS)
- 令和4年度 秋期 午前 問58:ISMS内部監査に関する問題(ISMS)
- 令和4年度 秋期 午前 問39:インシデントに関する問題(ISMS)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)