平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問7
情報セキュリティ管理
CVEに関する問題
JVN(Japan Vulnerability Notes)などの脆弱性対策ポータルサイトで採用されている CVE(Common Vulnerabilities and Exposures)識別子の説明はどれか。
- アコンピュータで必要なセキュリティ設定項目を識別するための識別子である。
- イ脆弱性が利用されて改ざんされた Web サイトのスクリーンショットを識別するための識別子である。
- ウ製品に含まれる脆弱性を識別するための識別子である。
- エセキュリティ製品を識別するための識別子である。
答えと解説を見る
✓ これが正解ウ製品に含まれる脆弱性を識別するための識別子である。
解説
CVE 識別子は製品に含まれる個々の脆弱性を識別します。
CVE は Common Vulnerabilities and Exposures の略で、公開された脆弱性の一つ一つに共通の番号を付ける仕組みです。同じ脆弱性でも、ベンダや情報サイトごとに呼び方が違うと、同じものか判断しにくくなります。共通の識別子があれば、JVN のような脆弱性対策ポータルサイトやベンダの告知の間で、同じ脆弱性を同じ番号で指せます。名前の中の Vulnerabilities という語から、識別する対象が脆弱性そのものだと分かります。
ほかの選択肢はなぜ違うのか
- アコンピュータで必要なセキュリティ設定項目…:コンピュータのセキュリティ設定項目を識別するための識別子は、設定項目を対象とする別の共通基準の説明です。識別する対象が設定であり、脆弱性そのものではありません。
- イ脆弱性が利用されて改ざんされた Web …:改ざんされた Web サイトのスクリーンショットに番号を付けて識別する共通の仕組みは、ありません。脆弱性という語を混ぜて、もっともらしく作られた記述です。
- エセキュリティ製品を識別するための識別子で…:製品を識別する番号は、製品名を共通の書き方で表す別の基準が受け持ちます。CVE が番号を付けるのは製品そのものではなく、製品に含まれる一つ一つの弱点です。
この問題の用語
- JVNソフトウェアの弱点と対策の情報を届ける、国内のポータルサイトです。弱点の深刻さを評価する基準そのものではありません。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問7
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問13:IoCに関する問題(JVN)
- 令和6年度 春期 午前Ⅱ 問9:CWEに関する問題(JVN)
- 令和3年度 春期 午前Ⅱ 問8:CVEに関する問題(JVN)
- 平成30年度 秋期 午前Ⅱ 問2:CVEに関する問題(JVN)
- 平成29年度 春期 午前Ⅱ 問10:CVEに関する問題(JVN)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)