過去問解きまくり研究所 ホーム

令和3年度 秋期 午前 問41

セキュリティ

脆弱性の深刻度を評価するもの

基本評価基準,現状評価基準,環境評価基準の三つの基準で情報システムの脆弱性の深刻度を評価するものはどれか。

答えと解説を見る

✓ これが正解アCVSS

解説

脆弱性そのものの深刻度を点数で表す物差しです。

設問は、基本評価基準・現状評価基準・環境評価基準という三つの基準を使って、情報システムの脆弱性の深刻度を評価するものを四通りの略称の中から選ばせています。ですから見分けの軸は、それが個々の脆弱性に点数を付ける物差しなのか、それとも組織の取り組み方や業界の要求事項を定めた枠組みなのか、という一点だけです。設問が挙げる三つの基準は、脆弱性そのものの性質を見る土台の部分、対策や攻撃の広まりといった時とともに動く事情を見る部分、使う側の環境でどれだけ痛いかを見る部分という三段の組み立てになっています。四つのうち、こうした採点の枠組みを持つものは一つだけで、残りは守り方の仕組みや満たすべき基準の名前です。出題当時の CVSS は、この三つの基準で評価する形でした。その後の版(CVSS v4.0)では、現状評価基準が脅威評価基準に改められ、補足評価基準が加わっています。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:令和3年度 秋期 応用情報技術者試験 午前 問41

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)