インシデント管理・組織/機関・基準・セキュリティ評価|平成28年度 秋期 情報セキュリティマネジメント試験 午前 問4
JVN(Japan Vulnerability Notes)はどれか。
- 情報システムに存在する脆弱性の深刻度を評価する手法
- 製品に存在する脆弱性に対して採番された識別子
- ✓ これが正解脆弱性対策情報などを提供するポータルサイト
- 組織内の情報セキュリティ問題を専門に扱うインシデント対応チーム
解説
JVNは脆弱性と対策の情報をまとめて届けるサイトです。
JVNは Japan Vulnerability Notes の略で、国内で使われているソフトウェア製品などに見つかった脆弱性と、その対策の情報を集めて公開しているポータルサイトです。どの製品のどの版が影響を受けるのか、直すにはどうすればよいのかがまとめて分かるので、自分の組織で使っている製品に修正プログラムを当てるべきか、設定を見直すべきかという判断に使えます。この設問は、名前も場面も近い用語が並ぶところを突いています。JVNは情報を届ける場所であって、深刻さを測るものさしでも、一つ一つの弱点に付ける番号でも、事故に対処する人の集まりでもない、と役割の違いで整理しておくと混ざりません。
ほかの選択肢はなぜ違うのか
- 弱点がどれくらい深刻かを共通の尺度で点数化する評価の手法についての説明で、CVSSがこれに当たります。深刻さを測るものさしであって、情報をまとめて公開する場所のことではありません。
- 一つ一つの弱点を取り違えずに指し示すために付けられる識別番号についての説明です。どれの話かを特定するための番号であり、対策の情報を集めて届ける仕組みそのものではありません。
- 組織の中でセキュリティの問題に対処する人の集まり、つまりCSIRTについての説明です。事が起きたときに動く体制のことで、対策の情報を掲載して公開するサイトとは別のものです。
この問題に関係する言葉
- JVNソフトウェアの弱点と対策の情報を届ける、国内のポータルサイトです。弱点の深刻さを評価する基準そのものではありません。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- CVSS脆弱性の深刻さを共通の物差しで点数にする仕組み。基本・現状・環境の三つの基準があり、現状の点数は時間で変わります。
- CSIRT事故が起きたときに窓口となり、調べて対応する組織内の専門チーム。普段から連絡先と手順を決めておきます。
出典:平成28年度 秋期 情報セキュリティマネジメント試験 午前 問4
同じ単元をまとめて解くならインシデント管理・組織/機関・基準・セキュリティ評価へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)