令和6年度 秋期 午前Ⅱ 問3
セキュリティ技術評価
様々なサイバー攻撃手法を分類したナレッジベースはどれか。
- アCVSS
- イMITRE ATT&CK
- ウSTIX/TAXII
- エサイバーキルチェーン
答えと解説を見る
✓ これが正解イMITRE ATT&CK
解説
攻撃手法を分類したナレッジベースは MITRE ATT&CK です。
MITRE ATT&CK は、米国の MITRE が公開しているナレッジベースです。実際に起きた攻撃の事例をもとに、攻撃者が何を目的に動くかという戦術と、そのために使う具体的な技術を表の形に整理しています。防御側は、自分の組織がどの手口に備えられているかを確かめるときなどに使います。設問の手掛かりは、様々な攻撃手法を分類したという点と、ナレッジベースという点の2つです。選択肢には、評価の基準、情報を共有する形式、攻撃の段階を示すモデルなど、性格の違うものが並んでいます。手法そのものを幅広く分類して蓄えたものはどれか、という軸で選びます。
ほかの選択肢はなぜ違うのか
- アCVSS:CVSS は、脆弱性の深刻度を共通の尺度で数値にして評価するための基準です。個々の脆弱性がどれほど危険かを示すものであり、攻撃手法を分類して蓄えたナレッジベースではありません。
- ウSTIX/TAXII:STIX/TAXII は、脅威情報を記述するための形式である STIX と、それを組織間で交換するための手順である TAXII の組合せです。情報をやり取りする仕組みであり、攻撃手法の分類そのものではありません。
- エサイバーキルチェーン:サイバーキルチェーンは、攻撃を偵察から目的の実行までの7つの段階の流れとしてとらえるモデルです。攻撃の進み方を示す考え方であり、多数の攻撃手法を分類して集めたナレッジベースとは性格が違います。
この問題の用語
- サイバーキルチェーン攻撃者から見た手口を、偵察から目的の実行までの段階に分けた考え方です。どの段階で断ち切るかを考えるために使います。
- CVSS脆弱性の深刻さを共通の物差しで点数にする仕組み。基本・現状・環境の三つの基準があり、現状の点数は時間で変わります。
出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問3
同じ用語が出る問題
- 令和4年度 春期 午前Ⅱ 問5:偵察の段階に分類されるもの(サイバーキルチェーン)
- 令和3年度 秋期 午前Ⅱ 問5:サイバーキルチェーンに関する説明(サイバーキルチェーン)
- 令和元年度 秋期 午前Ⅱ 問9(CVSS)
- 平成30年度 春期 午前Ⅱ 問1:基本評価基準の説明(CVSS)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)