令和2年度 10月 午前Ⅱ 問24
セキュリティ
CVSSに関する問題
共通脆弱性評価システム(CVSS)の特徴として,適切なものはどれか。
- アCVSS v2 と CVSS v3.0 は,脆弱性の深刻度の算出方法が同じであり,どちらのバージョンで算出しても同じ値になる。
- イ脆弱性の深刻度に対するオープンで汎用的な評価手法であり,特定ベンダに依存しない評価方法を提供する。
- ウ脆弱性の深刻度を 0 から 100 の数値で表す。
- エ脆弱性を評価する基準は,現状評価基準と環境評価基準の二つである。
答えと解説を見る
✓ これが正解イ脆弱性の深刻度に対するオープンで汎用的な評価手法であり,特定ベンダに依存しない評価方法を提供する。
解説
CVSSは特定ベンダに依存しない、オープンで汎用的な脆弱性の評価手法です。
CVSS(共通脆弱性評価システム)は、情報システムの脆弱性の深刻度を評価するための、オープンで汎用的な評価手法です。見分ける軸は、CVSS がどんな立場の手法で、どう深刻度を表すかです。特定のベンダに依存しない共通の基準で評価するので、ベンダや製品が違っても、脆弱性の深刻度を同じ尺度で比べられます。深刻度は0.0から10.0までの数値で表されます。設問が挙げる CVSS v3.0 では、評価の基準は基本評価基準、現状評価基準、環境評価基準の3つです。ベンダに依存しない共通の尺度で深刻度を数値化する手法、と覚えておけば判断できます。
ほかの選択肢はなぜ違うのか
- アCVSS v2 と CVSS v3.0 …:CVSS v2 と v3.0 では、深刻度を算出するための評価の項目や計算式が見直されています。同じ脆弱性でも、どちらのバージョンで算出したかによって値が変わることがあります。
- ウ脆弱性の深刻度を 0 から 100 の数…:CVSS は脆弱性の深刻度を0.0から10.0までの数値で表します。0から100の数値で表すという説明は、尺度の幅を取り違えています。
- エ脆弱性を評価する基準は,現状評価基準と環…:CVSS v3.0 の評価基準は、脆弱性そのものの特性を見る基本評価基準に、現状評価基準と環境評価基準を加えた3つです。2つとする説明では、中心となる基本評価基準が抜けています。
この問題の用語
- CVSS脆弱性の深刻さを共通の物差しで点数にする仕組み。基本・現状・環境の三つの基準があり、現状の点数は時間で変わります。
- 共通脆弱性評価システムCVSSの日本語名です。特定の製品会社に依存しない公開された手法で、同じ弱点なら誰が測っても同じ深刻さの点数になることを目指します。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
出典:令和2年度 10月 プロジェクトマネージャ試験 午前Ⅱ 問24
同じ用語が出る問題
- 令和6年度 秋期 午前Ⅱ 問25:PoCに関する問題(脆弱性)
- 令和6年度 秋期 午前Ⅱ 問24:インシデントハンドリングの問題(脆弱性)
- 令和6年度 秋期 午前Ⅱ 問23:SAMLに関する問題(脆弱性)
- 令和5年度 秋期 午前Ⅱ 問25:ファジングに関する問題(脆弱性)
- 令和2年度 10月 午前Ⅱ 問25:ファジングに関する問題(脆弱性)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)