令和6年度 春期 午前Ⅱ 問17
情報セキュリティ対策
SBOMに関する問題
ソフトウェアの脆弱性管理のためのツールとしても利用される SBOM(Software Bill of Materials)はどれか。
- アソフトウェアの脆弱性に対する,ベンダーに依存しないオープンで汎用的な深刻度の評価方法
- イソフトウェアのセキュリティアップデートを行うときに推奨される管理プロセス,組織体制などをまとめたガイドライン
- ウソフトウェアを構成するコンポーネント,互いの依存関係などのリスト
- エ米国の非営利団体 MITRE によって策定された,ソフトウェアにおけるセキュリティ上の弱点の種類を識別するための基準
答えと解説を見る
✓ これが正解ウソフトウェアを構成するコンポーネント,互いの依存関係などのリスト
解説
SBOM は、ソフトウェアの構成部品と依存関係のリストです。
SBOM(Software Bill of Materials)は、ソフトウェアの部品表です。あるソフトウェアがどのコンポーネントで組み立てられているか、例えばどのオープンソースのライブラリをどの版で使っているか、それらが互いにどう依存しているかを一覧にします。新しい脆弱性が公表されたとき、SBOM があれば、その部品を含む製品をすぐに洗い出せます。脆弱性管理のツールとしても使われるのはこのためです。設問は Bill of Materials、つまり部品表という名前が手掛かりになり、構成するコンポーネントと依存関係のリストが当てはまります。
ほかの選択肢はなぜ違うのか
- アソフトウェアの脆弱性に対する,ベンダーに…:ベンダーに依存しない汎用的な深刻度の評価方法は、CVSS と呼ばれるものの説明です。脆弱性の危険度を点数で表すための方法で、ソフトウェアの中身を並べた一覧ではありません。
- イソフトウェアのセキュリティアップデートを…:セキュリティアップデートの管理プロセスや組織体制をまとめたガイドラインは、パッチ管理の手引きに当たります。運用の進め方を示す文書で、ソフトウェアの中身の一覧ではありません。
- エ米国の非営利団体 MITRE によって策…:MITRE が策定した、セキュリティ上の弱点の種類を識別するための基準は、CWE と呼ばれるものの説明です。弱点の型を分類したもので、個々のソフトウェアの中身の一覧ではありません。
この問題の用語
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
出典:令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問17
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)