平成22年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問7
情報セキュリティ管理
脆弱性関連情報の適切な取扱い
経済産業省告示の“ソフトウェア等脆弱性関連情報取扱基準”における Web アプリケーションに関する脆弱性関連情報の適切な取扱いはどれか。
- アWeb アプリケーションの脆弱性についての情報を受けた受付機関は,発見者の氏名・連絡先を Web サイト運営者に通知する。
- イWeb アプリケーションの脆弱性についての通知を受けた Web サイト運営者は,当該脆弱性に起因する個人情報の漏えいなどが発生した場合,事実関係を公表しない。
- ウ受付機関は,Web サイト運営者から Web アプリケーションの脆弱性が修正されたという通知を受けたら,それを速やかに発見者に通知する。
- エ受付機関は,一般利用者に不安を与えないために,Web アプリケーションの脆弱性関連情報の届出状況は,受付機関の中で管理し,公表しない。
答えと解説を見る
✓ これが正解ウ受付機関は,Web サイト運営者から Web アプリケーションの脆弱性が修正されたという通知を受けたら,それを速やかに発見者に通知する。
解説
受付機関は修正完了の通知を受けたら、発見者に速やかに伝えます。
ソフトウェア等脆弱性関連情報取扱基準では、Web アプリケーションの脆弱性を見つけた発見者は、受付機関に届け出ます。受付機関は届出を受けて Web サイト運営者に知らせ、運営者が修正を進めます。この仕組みでの受付機関の役目は、発見者と運営者の間に立って情報を取り次ぐことです。運営者から修正が済んだという通知を受けた受付機関は、それを速やかに発見者に伝えます。発見者は届け出た脆弱性がどうなったかを知ることができ、取次ぎの流れが最後まで閉じます。修正完了の知らせを発見者に返すという記述が、この役目に沿っています。
ほかの選択肢はなぜ違うのか
- アWeb アプリケーションの脆弱性について…:発見者の氏名や連絡先を、本人の同意なく Web サイト運営者に知らせることはしません。発見者を守るため、受付機関はこれらの情報を慎重に扱います。
- イWeb アプリケーションの脆弱性について…:脆弱性が原因で個人情報の漏えいなどが起きた場合、運営者は事実関係を公表するのが原則です。公表しないとする記述は、取扱いの考え方と逆になっています。
- エ受付機関は,一般利用者に不安を与えないた…:受付機関は、届出の件数など届出状況を定期的に公表しています。一般利用者への配慮を理由に内部だけで管理するとする記述は、実際の運用と合いません。
この問題の用語
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
出典:平成22年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問7
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)