平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問10
セキュリティ技術評価
基本評価基準,現状評価基準,環境評価基準の三つの基準で IT 製品のセキュリティ脆弱性の深刻さを評価するものはどれか。
- アCVSS
- イISMS
- ウPCI DSS
- エPMS
答えと解説を見る
✓ これが正解アCVSS
解説
三つの評価基準で脆弱性の深刻さを評価するのは CVSS です。
CVSS は、IT 製品の脆弱性がどれだけ深刻かを、ベンダに依存しない共通の尺度で評価する手法です。出題当時の CVSS(v2)では、評価は三つの基準で行います。基本評価基準は脆弱性そのものの性質、現状評価基準は対策や攻撃コードの状況など時間とともに変わる要素、環境評価基準は利用者ごとの環境に応じた影響を扱います。三つの基準を持つ評価の仕組みかどうかで、管理の仕組みや業界の基準と見分けられます。
ほかの選択肢はなぜ違うのか
- イISMS:ISMS は、組織が情報セキュリティを管理するための仕組みです。リスクを見極めて対策を決め、見直しを続ける管理の枠組みであり、個々の製品の弱点を点数にするものではありません。
- ウPCI DSS:PCI DSS は、クレジットカードの情報を扱う事業者が守るべきデータセキュリティの基準です。対象はカード会員のデータを守る体制であり、製品の弱点の深刻さを測る尺度ではありません。
- エPMS:PMS は、個人情報を適切に扱うためのマネジメントシステムです。組織の中で個人情報の保護を管理する枠組みであり、製品の弱点を評価する基準とは目的が異なります。
この問題の用語
- CVSS脆弱性の深刻さを共通の物差しで点数にする仕組み。基本・現状・環境の三つの基準があり、現状の点数は時間で変わります。
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- PCI DSSクレジットカードの会員データを守る国際的な基準のこと。技術面と運用面の要件を定め、カードセキュリティコードの保管は認めません。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
出典:平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問10
同じ用語が出る問題
- 令和6年度 秋期 午前Ⅱ 問3(CVSS)
- 令和4年度 春期 午前Ⅱ 問7(ISMS)
- 平成30年度 春期 午前Ⅱ 問1:基本評価基準の説明(CVSS)
- 平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問9:WAFの導入を含むもの(PCI DSS)
- 平成23年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問25:詳細リスク分析に関する問題(ISMS)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)