平成26年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問7
セキュリティ技術評価
基本評価基準,現状評価基準,環境評価基準の三つの基準で IT 製品のセキュリティ脆弱性の深刻さを評価するものはどれか。
- アCVSS
- イISMS
- ウPCI DSS
- エPMS
答えと解説を見る
✓ これが正解アCVSS
解説
三つの基準で脆弱性の深刻さを評価するのは CVSS です。
CVSS は、共通脆弱性評価システムと呼ばれ、IT 製品の脆弱性がどれほど深刻かを、製品や開発元に依らない共通の尺度で表すための仕組みです。出題当時の CVSS(v2)では、脆弱性そのものの性質を見る基本評価基準、攻撃の手段や対策の状況など時間とともに変わる部分を見る現状評価基準、利用者それぞれの環境での影響を見る環境評価基準の三つで評価し、深刻さを数値で示します。設問の三つの基準の名前と、脆弱性の深刻さを評価するという目的の二つがそろうのは CVSS です。
ほかの選択肢はなぜ違うのか
- イISMS:ISMS は、組織が情報セキュリティを継続的に管理し改善していくための仕組みです。組織全体の管理の枠組みであり、個々の製品の脆弱性の深刻さに点数を付けるものではありません。
- ウPCI DSS:PCI DSS は、クレジットカードの会員データを守るために定められた業界のセキュリティ基準です。カード情報を扱う事業者が満たすべき要件であり、脆弱性を評価する尺度ではありません。
- エPMS:PMS は、個人情報を適切に取り扱うための管理の仕組みです。事業者が個人情報の保護を進める枠組みであり、IT 製品の脆弱性の深刻さを三つの基準で評価するものではありません。
この問題の用語
- CVSS脆弱性の深刻さを共通の物差しで点数にする仕組み。基本・現状・環境の三つの基準があり、現状の点数は時間で変わります。
- PCI DSSクレジットカードの会員データを守る国際的な基準のこと。技術面と運用面の要件を定め、カードセキュリティコードの保管は認めません。
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
出典:平成26年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問7
同じ用語が出る問題
- 令和6年度 秋期 午前Ⅱ 問3(CVSS)
- 令和4年度 春期 午前Ⅱ 問7(ISMS)
- 平成30年度 春期 午前Ⅱ 問1:基本評価基準の説明(CVSS)
- 平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問9:WAFの導入を含むもの(PCI DSS)
- 平成23年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問25:詳細リスク分析に関する問題(ISMS)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)