令和7年度 科目A 問6
インシデント管理・組織/機関・基準・セキュリティ評価
CVSSに関する問題
CVSSv3について,基本評価基準,現状評価基準,環境評価基準のうち,現状評価基準の特徴はどれか。
- ア攻撃コードの出現の有無,利用可能な対策のレベルなどに応じ,評価結果は時間の経過で変化する。
- イ脆弱性及び想定される脅威に応じ,製品利用者ごとに評価結果は異なる。
- ウ製品利用者が脆弱性への対応を決めるための評価に用いる基準であり,評価結果は時間の経過で変化しない。
- エ評価結果は利用環境によらず同じで,かつ,時間の経過でも変化しない。
答えと解説を見る
✓ これが正解ア攻撃コードの出現の有無,利用可能な対策のレベルなどに応じ,評価結果は時間の経過で変化する。
解説
現状評価基準は時間の経過で評価結果が変わります。
設問が問うているのは CVSSv3 の三つの基準のうち、現状評価基準の特徴です。三つは見ている軸が違います。基本評価基準は脆弱性そのものの性質を評価するので結果は変わりません。現状評価基準は、攻撃コードが世に出たか、対策がどこまで用意されたかといった、そのときの状況を評価します。状況は日々動くので、評価結果は時間の経過とともに変化します。環境評価基準は、使っている側の利用環境まで含めて最終的な深刻度を評価するので、製品利用者ごとに結果が異なります。製品利用者が対応を決めるために評価するのはこちらです。だから、時間の経過で変化するという特徴が現状評価基準のものです。
ほかの選択肢はなぜ違うのか
- イ脆弱性及び想定される脅威に応じ,製品利用…:脆弱性と想定される脅威に応じて製品利用者ごとに結果が異なるのは、利用している環境の事情を加味する環境評価基準の特徴です。そのときの状況を評価する現状評価基準の特徴ではありません。
- ウ製品利用者が脆弱性への対応を決めるための…:この記述は前半も後半も外れています。製品利用者が脆弱性への対応を決めるために評価する基準は環境評価基準であって、現状評価基準はベンダーなど脆弱性を公表する側が現状を表すために評価する基準です。そのうえ現状評価基準の評価結果は時間の経過で変化するので、変化しないという後半も逆になっています。
- エ評価結果は利用環境によらず同じで,かつ,…:利用環境によらず同じで、時間の経過でも変化しないのは、脆弱性そのものの性質を評価する基本評価基準の特徴です。状況の変化を織り込む現状評価基準とは反対の性格です。
この問題の用語
- CVSS脆弱性の深刻さを共通の物差しで点数にする仕組み。基本・現状・環境の三つの基準があり、現状の点数は時間で変わります。
- 共通脆弱性評価システムCVSSの日本語名です。特定の製品会社に依存しない公開された手法で、同じ弱点なら誰が測っても同じ深刻さの点数になることを目指します。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 脅威情報資産に害を及ぼしうる出来事や行為のもと。弱点である脆弱性と結び付いたときに、実際の被害につながります。
出典:令和7年度 情報セキュリティマネジメント試験 科目A 問6
同じ用語が出る問題
- 令和6年度 科目A 問8:内部統制に関する問題(脅威)
- 令和5年度 科目B 問13:リスクアセスメントの問題(脅威)
- 平成30年度 秋期 午前 問28:CVSSに関する問題(CVSS)
- 平成30年度 春期 午前 問17:セキュリティパッチに関する問題(共通脆弱性評価システム)
- 平成28年度 秋期 午前 問4:JVNに関する問題(CVSS)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)