平成29年度 秋期 午前Ⅱ 問13
セキュリティ技術評価
環境評価基準に関する問題
基本評価基準,現状評価基準,環境評価基準の三つの基準で情報システムの脆弱性の深刻度を評価するものはどれか。
- アCVSS
- イISMS
- ウPCI DSS
- エPMS
答えと解説を見る
✓ これが正解アCVSS
解説
基本・現状・環境の3基準で脆弱性の深刻度を評価するのはCVSSです。
CVSS は、情報システムの脆弱性の深刻度を、共通の尺度で数値にして表す評価の仕組みです。出題当時の CVSS(v3)では、基本評価基準は脆弱性そのものの特性を、現状評価基準は攻撃コードの出回り具合や対策の有無など時間とともに変わる状況を、環境評価基準は利用者ごとの環境での影響を評価します。この三つの基準を組み合わせる点が、出題当時の CVSS の特徴です。ほかの選択肢は、組織の管理の仕組みや業界の基準です。
ほかの選択肢はなぜ違うのか
- イISMS:ISMS は、組織が情報セキュリティを管理するための仕組み全体を指します。個々の脆弱性の深刻度を三つの基準で数値化するものではなく、対象の範囲が異なります。
- ウPCI DSS:PCI DSS は、クレジットカード情報を扱う事業者が守るべきセキュリティの基準です。カード会員データの保護を求めるもので、脆弱性に深刻度を付ける評価の方法ではありません。
- エPMS:PMS は、個人情報を適切に扱うための管理の仕組みで、個人情報保護マネジメントシステムを指します。個々の弱点がどれほど深刻かを数値で表す尺度ではありません。
この問題の用語
- CVSS脆弱性の深刻さを共通の物差しで点数にする仕組み。基本・現状・環境の三つの基準があり、現状の点数は時間で変わります。
- 情報システム業務に必要なデータを集め、処理し、伝えるための仕組み全体です。コンピュータや通信網だけでなく、それを使う人や業務の手順も含みます。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- PCI DSSクレジットカードの会員データを守る国際的な基準のこと。技術面と運用面の要件を定め、カードセキュリティコードの保管は認めません。
出典:平成29年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問13
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問11:ISMAPに関する問題(情報システム)
- 令和6年度 秋期 午前Ⅱ 問3(CVSS)
- 令和4年度 春期 午前Ⅱ 問7(ISMS)
- 平成30年度 春期 午前Ⅱ 問1:基本評価基準の説明(CVSS)
- 平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問9:WAFの導入を含むもの(PCI DSS)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)