令和3年度 秋期 午前 問38
セキュリティ
脆弱性に関する問題
ソフトウェア製品の脆弱性を第三者が発見し,その脆弱性を JPCERT コーディネーションセンターが製品開発者に通知した。その場合における製品開発者の対応のうち,“情報セキュリティ早期警戒パートナーシップガイドライン(2019 年 5 月)”に照らして適切なものはどれか。
- アISMS 認証を取得している場合,ISMS 認証の停止の手続を JPCERT コーディネーションセンターに依頼する。
- イ脆弱性関連の情報を集計し,統計情報として IPA の Web サイトで公表する。
- ウ脆弱性情報の公表に関するスケジュールを JPCERT コーディネーションセンターと調整し,決定する。
- エ脆弱性の対応状況を JVN に書き込み,公表する。
答えと解説を見る
✓ これが正解ウ脆弱性情報の公表に関するスケジュールを JPCERT コーディネーションセンターと調整し,決定する。
解説
開発者は公表の時期を調整機関と擦り合わせます。
設問は、第三者が見つけた脆弱性が調整を担う機関から製品開発者へ伝えられた場面で、その製品開発者が取る対応を四通りの中から選ばせています。この枠組みでは、届出を受け付ける役、間を取り持つ役、修正する役が分かれているので、どの記述ももっともらしく見えても、主語が誰かで切り分けられます。ですから見分けの軸は、その対応が、修正する立場の側の受持ちに当たるかどうか、という一点だけです。修正する側が担うのは、直したものを用意したうえで、いつ公にするかを間に立つ機関と擦り合わせて決めることです。手当てより先に事実だけが広まると、攻撃する側にだけ利が生まれます。
ほかの選択肢はなぜ違うのか
- アISMS 認証を取得している場合,ISM…:認証の停止という筋の違う手続を持ち出しています。弱点が見つかったことと認証の扱いは直接結び付きませんし、その手続を間に立つ機関へ依頼するという道も用意されていません。
- イ脆弱性関連の情報を集計し,統計情報として…:集計した結果を公表するという内容ですが、これは届出を受け付ける側の機関が担う仕事です。修正する立場の側が自ら数を集計して公表の場に載せる、という役割分担にはなっていません。
- エ脆弱性の対応状況を JVN に書き込み,…:公表のための場へ直接書き込むという内容です。その場は届出を受け付ける機関と間に立つ機関が共同で運営しており、載せる作業まで修正する立場の側が行うわけではありません。
この問題の用語
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- JVNソフトウェアの弱点と対策の情報を届ける、国内のポータルサイトです。弱点の深刻さを評価する基準そのものではありません。
- コーディネーションセンターCSIRT同士の情報連携と調整を担う分類の一つのことです。サービスの対象は自社の利用者ではなく、ほかのCSIRTになります。
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- スケジュール作業の順序と日程を決めた計画のことをいいます。作業の前後関係から日程を組み立てるには、PERTが向いています。
出典:令和3年度 秋期 応用情報技術者試験 午前 問38
同じ用語が出る問題
- 令和7年度 秋期 午前 問43:ポートスキャンに関する問題(脆弱性)
- 令和7年度 春期 午前 問38:OCSPを利用する目的(認証)
- 令和6年度 秋期 午前 問41:CVEに関する問題(JVN)
- 令和5年度 秋期 午前 問39:CSIRTに関する問題(コーディネーションセンター)
- 令和4年度 秋期 午前 問58:ISMS内部監査に関する問題(ISMS)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)