令和5年度 春期 午前 問40
セキュリティ
脆弱性に関する問題
ソフトウェアの既知の脆弱性を一意に識別するために用いる情報はどれか。
- アCCE(Common Configuration Enumeration)
- イCVE(Common Vulnerabilities and Exposures)
- ウCVSS(Common Vulnerability Scoring System)
- エCWE(Common Weakness Enumeration)
答えと解説を見る
✓ これが正解イCVE(Common Vulnerabilities and Exposures)
解説
個々の脆弱性に一意の番号を付ける仕組みです。
設問は、ソフトウェアの既知の脆弱性を一意に識別するために用いる情報はどれかを、四つから選ばせています。四つはいずれも共通という語で始まる兄弟のような枠組みなので、見分けの軸は、何に番号を振るものか、という一点になります。CVE は、脆弱性の一件ごとに世界で共通の番号を割り当てておく仕組みです。番号は西暦と通し番号を組み合わせた形をしており、あの製品のあの穴、という指し方が誰にでも同じようにできます。同じ穴を、報道は通称で、提供元は自社の管理番号で呼ぶため、共通の番号がなければ同じものかどうかを突き合わせられません。JVN や NVD などの脆弱性データベースも、この番号を軸にして情報をつないでいます。したがって、一意に識別するために用いる情報は CVE です。設問の一意に識別という言い回しは、種類ではなく一件ごとの個体を指す語だ、と読むのが決め手になります。
ほかの選択肢はなぜ違うのか
- アCCE(Common Configura…:CCE は、セキュリティに関わる設定項目の一つ一つに番号を付ける仕組みです。番号を振る先が機器やソフトウェアの設定であって、直すべき穴そのものではないので、識別したい対象が食い違っています。
- ウCVSS(Common Vulnerab…:CVSS は、見つかった脆弱性がどれくらい危ないかを、決められた物差しで点数にする仕組みです。表しているのは深刻さの度合いなので、同じ点数が付く別々のものが並びうる以上、一件を指す用途には使えません。
- エCWE(Common Weakness …:CWE は、脆弱性を、同じ弱点の型ごとにまとめて分類する仕組みです。四つの中では最も紛らわしいのですが、指しているのはあくまで型であって、実際に見つかった一件ではありません。
この問題の用語
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- CVSS脆弱性の深刻さを共通の物差しで点数にする仕組み。基本・現状・環境の三つの基準があり、現状の点数は時間で変わります。
出典:令和5年度 春期 応用情報技術者試験 午前 問40
同じ用語が出る問題
- 令和7年度 秋期 午前 問43:ポートスキャンに関する問題(脆弱性)
- 令和7年度 秋期 午前 問36:"エクスプロイト"に該当する行為(脆弱性)
- 令和7年度 春期 午前 問49:カオスエンジニアリングの問題(脆弱性)
- 令和7年度 春期 午前 問40:SBOMに関する問題(脆弱性)
- 令和3年度 秋期 午前 問41:脆弱性の深刻度を評価するもの(CVSS)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)