インシデント管理・組織/機関・基準・セキュリティ評価|平成29年度 春期 情報セキュリティマネジメント試験 午前 問12
情報セキュリティ管理を行う上での情報の収集源の一つとしてJVNが挙げられる。JVNが主として提供する情報はどれか。
- 工業製品などに関する技術上の評価や製品事故に関する事故情報及び品質情報
- 国家や重要インフラに影響を及ぼすような情報セキュリティ事件・事故とその対応情報
- ✓ これが正解ソフトウェアなどの脆弱性関連情報や対策情報
- 日本国内で発生した情報セキュリティインシデントの相談窓口に関する情報
解説
JVNはソフトウェアの脆弱性と対策の情報源です。
JVN は Japan Vulnerability Notes の略で、国内で使われているソフトウェア製品などに見つかった脆弱性と、その対策の情報を集めて公開している情報源です。どの製品のどの版が影響を受けるのか、直すにはどうすればよいのかが分かるので、自分の組織で使っている製品にセキュリティパッチを当てるべきか、設定を見直すべきかという判断に使えます。情報セキュリティ管理では、守るべき機器と製品を把握したうえで、こうした弱点の知らせを継続して集め、当てはまるものから手を打っていく、という流れになります。残りの三つは、製品の品質や事故の情報、重大な事案への対応の情報、相談の窓口の案内であって、製品ごとの弱点と直し方をまとめたものではありません。
ほかの選択肢はなぜ違うのか
- 工業製品についての技術的な評価や、製品事故と品質に関する情報は、製品の安全性や出来ばえを扱うものです。ソフトウェアに見つかった弱点と、その手当ての方法を知らせる情報とは中身が違います。
- 国家や重要インフラに影響する事件や事故と、その対応に関する情報は、重大な事案そのものを扱います。個々の製品にどんな弱点があり、どう直せばよいかを一覧できる情報源ではありません。
- 事故に遭ったときにどこへ相談すればよいかという案内は、困った人を適切な窓口へつなぐためのものです。製品に潜む弱点そのものや、その対策の内容を知らせるものではありません。
この問題に関係する言葉
- JVNソフトウェアの弱点と対策の情報を届ける、国内のポータルサイトです。弱点の深刻さを評価する基準そのものではありません。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- セキュリティパッチ見つかった弱点をふさぐために配られる修正プログラムです。当て漏れを防ぐには、どの機器にどの版が入っているかの把握が要ります。
出典:平成29年度 春期 情報セキュリティマネジメント試験 午前 問12
同じ単元をまとめて解くならインシデント管理・組織/機関・基準・セキュリティ評価へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)