令和元年度 秋期 午前Ⅱ 問9
セキュリティ技術評価
基本評価基準,現状評価基準,環境評価基準の三つの基準で情報システムの脆弱性の深刻度を評価するものはどれか。
- アCVSS
- イISMS
- ウPCI DSS
- エPMS
答えと解説を見る
✓ これが正解アCVSS
解説
基本・現状・環境の3基準で深刻度を評価するのは CVSS です。
CVSS(共通脆弱性評価システム)は、情報システムの脆弱性の深刻度を、製品や組織に依存しない共通の尺度で表すための仕組みです。出題当時の CVSS(v3)では、基本評価基準は脆弱性そのものがもつ性質、現状評価基準は攻撃コードの出回り具合や対策の状況など時間とともに変わる性質、環境評価基準は利用者の環境に応じた影響を評価します。深刻度は 0.0 から 10.0 の数値で表されます。設問の3つの基準の名前は、出題当時のこの仕組みの構成そのものです。見分ける軸は、並んだ名前が脆弱性の採点の仕組みか、組織の管理の仕組みや業界の基準かという点です。
ほかの選択肢はなぜ違うのか
- イISMS:ISMS は情報セキュリティマネジメントシステムのことで、組織が情報セキュリティを管理するための仕組みです。個々の脆弱性に点数を付けて深刻度を比べるための評価基準ではありません。
- ウPCI DSS:PCI DSS はクレジットカード情報を扱う事業者向けのセキュリティ基準です。カード会員データを守るための要件を定めたもので、3つの評価基準で脆弱性の深刻度を採点するものではありません。
- エPMS:PMS は個人情報保護マネジメントシステムのことで、個人情報を適切に扱うための組織の管理の仕組みです。脆弱性の深刻度を3つの基準で評価する方法とは目的が違います。
この問題の用語
- CVSS脆弱性の深刻さを共通の物差しで点数にする仕組み。基本・現状・環境の三つの基準があり、現状の点数は時間で変わります。
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- PCI DSSクレジットカードの会員データを守る国際的な基準のこと。技術面と運用面の要件を定め、カードセキュリティコードの保管は認めません。
- 情報システム業務に必要なデータを集め、処理し、伝えるための仕組み全体です。コンピュータや通信網だけでなく、それを使う人や業務の手順も含みます。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
出典:令和元年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問9
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問11:ISMAPに関する問題(情報システム)
- 令和6年度 秋期 午前Ⅱ 問3(CVSS)
- 令和4年度 春期 午前Ⅱ 問7(ISMS)
- 平成30年度 春期 午前Ⅱ 問1:基本評価基準の説明(CVSS)
- 平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問9:WAFの導入を含むもの(PCI DSS)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)