平成29年度 春期 午前Ⅱ 問10
セキュリティ技術評価
CVEに関する問題
JVN などの脆弱性対策ポータルサイトで採用されている CVE(Common Vulnerabilities and Exposures)識別子の説明はどれか。
- アコンピュータで必要なセキュリティ設定項目を識別するための識別子である。
- イ脆弱性が悪用されて改ざんされた Web サイトのスクリーンショットを識別するための識別子である。
- ウ製品に含まれる脆弱性を識別するための識別子である。
- エセキュリティ製品を識別するための識別子である。
答えと解説を見る
✓ これが正解ウ製品に含まれる脆弱性を識別するための識別子である。
解説
CVE は製品に含まれる脆弱性ごとに付く識別子です。
CVE は、製品に含まれる個々の脆弱性に付けられる共通の識別子です。CVE の後ろに年と連番を付けた形で表されます。同じ脆弱性を組織ごとに別の名前で呼ぶと、情報を突き合わせにくくなります。共通の番号があれば、JVN のようなポータルサイトやベンダの告知を、同じ脆弱性の情報として照らし合わせられます。したがって、製品に含まれる脆弱性を識別するための識別子という説明が正しい内容です。似た名前の識別子が並ぶ分野なので、何を識別するのかを軸に覚えておくと区別しやすくなります。
ほかの選択肢はなぜ違うのか
- アコンピュータで必要なセキュリティ設定項目…:コンピュータのセキュリティ設定項目を識別する仕組みは、CCE(Common Configuration Enumeration)と呼ばれる別の識別子です。CVE と同じ仲間として並べられることが多く、取り違えやすい記述です。
- イ脆弱性が悪用されて改ざんされた Web …:改ざんされた Web サイトのスクリーンショットに番号を付ける識別子というものは、CVE の説明として当てはまりません。脆弱性対策の情報を整理するための番号とは、用途がまったく合いません。
- エセキュリティ製品を識別するための識別子で…:セキュリティ製品そのものを識別する識別子は、CVE ではありません。製品名などを識別する仕組みとしては、CPE(Common Platform Enumeration)と呼ばれる別の識別子があります。
この問題の用語
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- JVNソフトウェアの弱点と対策の情報を届ける、国内のポータルサイトです。弱点の深刻さを評価する基準そのものではありません。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
出典:平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問10
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問13:IoCに関する問題(JVN)
- 令和6年度 春期 午前Ⅱ 問9:CWEに関する問題(JVN)
- 令和3年度 春期 午前Ⅱ 問8:CVEに関する問題(JVN)
- 平成30年度 秋期 午前Ⅱ 問2:CVEに関する問題(JVN)
- 平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問7:CVEに関する問題(JVN)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)