平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問14
セキュリティ技術評価
CWEに関する問題
JVN(Japan Vulnerability Notes)などの脆弱性対策ポータルサイトで採用されている CWE(Common Weakness Enumeration)はどれか。
- ア基本評価基準,現状評価基準,環境評価基準の三つの基準で IT 製品の脆弱性を評価する手法
- イ製品を識別するためのプラットフォーム名の一覧
- ウセキュリティに関連する設定項目を識別するための識別子
- エソフトウェアの脆弱性の種類の一覧
答えと解説を見る
✓ これが正解エソフトウェアの脆弱性の種類の一覧
解説
CWE はソフトウェアの脆弱性を種類ごとに分けた一覧です。
CWE は Common Weakness Enumeration の略で、ソフトウェアの弱点、つまり脆弱性の種類を列挙した一覧です。たとえば、クロスサイトスクリプティングや SQL インジェクションといった種類ごとに識別番号が振られています。JVN などのポータルサイトでは、個々の脆弱性がどの種類に当たるかを示すのに使われます。似た略称の仕組みがいくつもあるので、見分ける軸は、何を識別したり評価したりするための仕組みかです。
ほかの選択肢はなぜ違うのか
- ア基本評価基準,現状評価基準,環境評価基準…:基本評価基準・現状評価基準・環境評価基準の三つで深刻度を測るのは、CVSS と呼ばれる評価手法です。脆弱性を種類で分けて並べたものではありません。
- イ製品を識別するためのプラットフォーム名の…:製品を識別するプラットフォーム名の一覧は、CPE と呼ばれる仕組みです。どの製品やバージョンかを特定するためのもので、弱点の種類を分類するものではありません。
- ウセキュリティに関連する設定項目を識別する…:セキュリティの設定項目に識別子を振るのは、CCE と呼ばれる仕組みです。システムの設定を管理するためのもので、弱点の種類を列挙したものではありません。
この問題の用語
- JVNソフトウェアの弱点と対策の情報を届ける、国内のポータルサイトです。弱点の深刻さを評価する基準そのものではありません。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
出典:平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問14
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問13:IoCに関する問題(JVN)
- 令和6年度 春期 午前Ⅱ 問9:CWEに関する問題(JVN)
- 令和3年度 春期 午前Ⅱ 問8:CVEに関する問題(JVN)
- 平成30年度 秋期 午前Ⅱ 問2:CVEに関する問題(JVN)
- 平成29年度 春期 午前Ⅱ 問10:CVEに関する問題(JVN)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)