令和6年度 春期 午前Ⅱ 問9
セキュリティ技術評価
CWEに関する問題
JVN などの脆弱性対策ポータルサイトで採用されている CWE はどれか。
- アIT 製品の脆弱性を評価する手法
- イ製品を識別するためのプラットフォーム名の一覧
- ウセキュリティに関連する設定項目を識別するための識別子
- エソフトウェア及びハードウェアの脆弱性の種類の一覧
答えと解説を見る
✓ これが正解エソフトウェア及びハードウェアの脆弱性の種類の一覧
解説
CWE は、ソフトウェアとハードウェアの脆弱性の種類の一覧です。
CWE(Common Weakness Enumeration)は、脆弱性をその種類、つまり弱点の型ごとに分類して番号を付けた一覧です。例えば、クロスサイトスクリプティングや SQL インジェクションといった型に、それぞれ識別番号が割り当てられています。個々の製品のどの脆弱性かを指すのではなく、どういう種類の作り込みの誤りかを共通の言葉で示すために使います。JVN などの脆弱性対策ポータルサイトでも、個別の脆弱性の情報に CWE の番号を添えて、種類が分かるようにしています。脆弱性に関わる識別子は似た名前が多いので、何を識別するものかで仕分けるのが確実です。
ほかの選択肢はなぜ違うのか
- アIT 製品の脆弱性を評価する手法:IT 製品の脆弱性を評価する手法は、CVSS と呼ばれるものの説明です。個々の脆弱性がどれだけ危険かを点数で表すための仕組みで、弱点を型ごとに並べた一覧ではありません。
- イ製品を識別するためのプラットフォーム名の…:製品を識別するためのプラットフォーム名の一覧は、CPE と呼ばれるものの説明です。対象はソフトウェアやハードウェアの製品名で、弱点の型を並べたものではありません。
- ウセキュリティに関連する設定項目を識別する…:セキュリティに関連する設定項目を識別するための識別子は、CCE と呼ばれるものの説明です。OS などの設定項目を指すための番号で、弱点の型を示すものではありません。
この問題の用語
- JVNソフトウェアの弱点と対策の情報を届ける、国内のポータルサイトです。弱点の深刻さを評価する基準そのものではありません。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
出典:令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問9
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問13:IoCに関する問題(JVN)
- 令和3年度 春期 午前Ⅱ 問8:CVEに関する問題(JVN)
- 平成30年度 秋期 午前Ⅱ 問2:CVEに関する問題(JVN)
- 平成29年度 春期 午前Ⅱ 問10:CVEに関する問題(JVN)
- 平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問7:CVEに関する問題(JVN)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)