平成30年度 春期 午前Ⅱ 問1
セキュリティ技術評価
基本評価基準の説明
CVSS v3 の評価基準には,基本評価基準,現状評価基準,環境評価基準の三つがある。基本評価基準の説明はどれか。
- ア機密性への影響,どこから攻撃が可能かといった攻撃元区分,攻撃する際に必要な特権レベルなど,脆弱性そのものの特性を評価する。
- イ攻撃される可能性,利用可能な対策のレベル,脆弱性情報の信頼性など,評価時点における脆弱性の特性を評価する。
- ウ脆弱性を悪用した攻撃シナリオについて,機会,正当化,動機の三つの観点から,脆弱性が悪用される基本的なリスクを評価する。
- エ利用者のシステムやネットワークにおける情報セキュリティ対策など,攻撃の難易度や攻撃による影響度を再評価し,脆弱性の最終的な深刻度を評価する。
答えと解説を見る
✓ これが正解ア機密性への影響,どこから攻撃が可能かといった攻撃元区分,攻撃する際に必要な特権レベルなど,脆弱性そのものの特性を評価する。
解説
基本評価基準は、脆弱性そのものの特性を評価する基準です。
CVSS v3 の三つの評価基準は、何を対象に評価するかで分かれています。基本評価基準が見るのは、脆弱性そのものが持つ特性です。攻撃元区分、攻撃する際に必要な特権レベル、機密性への影響などがその項目に当たります。これらは時間がたっても、使う組織が違っても変わらない性質です。残りの二つの基準は、評価する時点の状況や、利用者ごとの環境を加味して値を見直すためのものです。見分ける手掛かりは、脆弱性そのもの、評価の時点、利用者の環境という三つの軸です。
ほかの選択肢はなぜ違うのか
- イ攻撃される可能性,利用可能な対策のレベル…:攻撃される可能性や対策のレベル、情報の信頼性は、時間の経過とともに変わっていく項目です。評価時点における特性を見るこの説明は、現状評価基準に当たります。
- ウ脆弱性を悪用した攻撃シナリオについて,機…:機会、正当化、動機の三つは、内部不正が起きる要因を説明する不正のトライアングルの考え方です。CVSS の評価基準のどれにも、この三つの観点は含まれていません。
- エ利用者のシステムやネットワークにおける情…:利用者のシステムやネットワークでの対策を踏まえて深刻度を再評価するのは、環境評価基準の役割です。組織ごとに値が変わる点で、基本評価基準とは異なります。
この問題の用語
- CVSS脆弱性の深刻さを共通の物差しで点数にする仕組み。基本・現状・環境の三つの基準があり、現状の点数は時間で変わります。
- 機密性許された人だけが情報に触れられる状態が保たれていること。完全性・可用性と並ぶ、情報セキュリティの三つの性質の一つです。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 信頼性意図した動きと実際の結果が食い違わない度合い。情報セキュリティでは一貫しているという特性、機器ではRASISのRとして壊れにくさを指します。
- 正当化不正のトライアングルの一つで、自分の不正を都合よく理屈づけること。責任を他人に転嫁するような言い訳が、これにあたります。
- 動機人が行動を起こすもとになる理由や気持ちのことです。人の意欲を引き出して行動へ向かわせる働きかけを、動機づけといいます。
出典:平成30年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問1
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問25:内部統制に関する問題(機密性)
- 令和6年度 秋期 午前Ⅱ 問3(CVSS)
- 令和5年度 秋期 午前Ⅱ 問22(信頼性)
- 令和2年度 10月 午前Ⅱ 問25:個人情報管理台帳に関する問題(機密性)
- 平成27年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問9:不正のトライアングルに関する問題(正当化)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)