令和6年度 秋期 午前 問41
セキュリティ
CVEに関する問題
JVN などの脆弱性情報サイトで採用されている CVE(Common Vulnerabilities and Exposures)識別子の説明はどれか。
- アコンピュータで必要なセキュリティ設定項目を識別するための識別子
- イ脆弱性が悪用されて改ざんされた Web サイトのスクリーンショットを識別するための識別子
- ウ製品に含まれる脆弱性を識別するための識別子
- エセキュリティ製品の種別を識別するための識別子
答えと解説を見る
✓ これが正解ウ製品に含まれる脆弱性を識別するための識別子
解説
製品に含まれる個別の弱点に付ける番号です。
設問は、脆弱性情報サイトで採用されている CVE 識別子の説明として適切なものを選ばせています。軸になるのは、この番号が何を一つずつ数え上げるための仕組みかという点です。英語の名称の後ろ半分が示しているのは、実際に見つかった弱点そのものを並べて番号を振るという考え方です。つまり一つの弱点に一つの番号を割り当て、どこの組織が語っても同じものを指せるようにします。正解は、製品に含まれる脆弱性を識別するための識別子という記述です。番号の形は、頭にこの略号が付き、続いて西暦と通し番号が並びます。脆弱性情報サイトは、この番号を主な見出しとして情報をまとめており、深刻度を表す別の指標と組み合わせれば、どれから手を付けるかを決める材料にもなります。
ほかの選択肢はなぜ違うのか
- アコンピュータで必要なセキュリティ設定項目…:コンピュータの設定項目に番号を振る体系の説明です。数え上げている対象が機器や製品の設定であって、見つかった弱点の側ではないため、設問が尋ねている識別子とは別のものになります。
- イ脆弱性が悪用されて改ざんされた Web …:改ざんされた Web サイトの画面を写した記録に番号を振るという記述です。情報を突き合わせるためにそうした記録を採番する体系は、脆弱性情報の世界では用いられていません。
- エセキュリティ製品の種別を識別するための識…:セキュリティ製品の種別に番号を振るという記述です。数える対象が製品の分類の側にあり、製品に潜む弱点の側にありません。製品や基盤の名前を並べる体系は別にありますが、それとも異なります。
この問題の用語
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- JVNソフトウェアの弱点と対策の情報を届ける、国内のポータルサイトです。弱点の深刻さを評価する基準そのものではありません。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
出典:令和6年度 秋期 応用情報技術者試験 午前 問41
同じ用語が出る問題
- 令和7年度 秋期 午前 問45:デジタル署名に関する問題(改ざん)
- 令和7年度 秋期 午前 問43:ポートスキャンに関する問題(脆弱性)
- 令和7年度 春期 午前 問40:SBOMに関する問題(改ざん)
- 令和4年度 秋期 午前 問40:JVNの目的(JVN)
- 令和3年度 秋期 午前 問38:脆弱性に関する問題(JVN)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)