令和5年度 秋期 午前Ⅱ 問12
セキュリティ技術評価
NISTが策定した基準
脆弱性管理,測定,評価を自動化するために NIST が策定した基準はどれか。
- アFIPS(Federal Information Processing Standards)
- イSCAP(Security Content Automation Protocol)
- ウSIEM(Security Information and Event Management)
- エSOAR(Security Orchestration, Automation and Response)
答えと解説を見る
✓ これが正解イSCAP(Security Content Automation Protocol)
解説
脆弱性管理などの自動化のために NIST が策定した基準は SCAP です。
SCAP(Security Content Automation Protocol)は、脆弱性の管理、測定、評価を自動化するために、米国の NIST が策定した基準です。脆弱性の識別番号である CVE、深刻度を数値で表す CVSS、製品を識別する CPE など、いくつかの仕様を組み合わせて構成されています。共通の形式で情報を表すことで、異なるツールの間でも脆弱性の情報を機械的に扱えるようになります。名前の中に Automation が含まれていることも手掛かりです。
ほかの選択肢はなぜ違うのか
- アFIPS(Federal Informa…:FIPS は、NIST が定める米国連邦政府向けの情報処理標準です。暗号モジュールの要件など扱う範囲が広く、脆弱性管理の自動化を目的として策定された基準ではありません。
- ウSIEM(Security Inform…:SIEM は、各種の機器やサーバのログを集めて相関分析し、異常を見つける製品や仕組みの呼び名です。NIST が策定した基準の名前ではないので、設問の条件に合いません。
- エSOAR(Security Orches…:SOAR は、インシデント対応の手順をプレイブックとして自動で実行する製品や仕組みの呼び名です。自動化という語は共通しますが、NIST が策定した基準ではありません。
この問題の用語
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- SIEMあちこちの機器に散らばったログを一か所に集め、突き合わせて分析する仕組み。単体では気づけない兆候を見つけます。
出典:令和5年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問12
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)