インシデント管理・組織/機関・基準・セキュリティ評価|平成30年度 秋期 情報セキュリティマネジメント試験 午前 問28
共通脆弱性評価システム(CVSS)の特徴として,適切なものはどれか。
- CVSS v2とCVSS v3は,脆弱性の深刻度の算出方法が同じであり,どちらのバージョンで算出しても同じ値になる。
- ✓ これが正解情報システムの脆弱性の深刻度に対するオープンで汎用的な評価手法であり,特定ベンダに依存しない評価方法を提供する。
- 脆弱性の深刻度を0から100の数値で表す。
- 脆弱性を評価する基準は,現状評価基準と環境評価基準の二つである。
解説
CVSSは特定ベンダに依存しない、オープンで汎用的な脆弱性の評価手法です。
共通脆弱性評価システムのCVSSは、情報システムの脆弱性の深刻度を評価するための共通の物差しです。仕様が公開されたオープンなものであり、特定のベンダの製品や独自の採点方法に依存せず、どの組織でも同じ基準で深刻度を数値化して比較できます。この汎用性こそがCVSSの狙いなので、オープンで汎用的な評価手法であり特定ベンダに依存しない評価方法を提供するという説明が適切です。深刻度のスコアは0.0から10.0までの範囲の数値で表され、値が大きいほど深刻と判断されます。
ほかの選択肢はなぜ違うのか
- CVSS v2とCVSS v3では深刻度の算出方法が改められており、同じ脆弱性でもバージョンによって算出される値は変わり得ます。どちらで算出しても同じ値になるわけではありません。
- 深刻度を表すスコアの範囲は0から100ではありません。0.0から10.0までと決められており、この範囲は現行の版でも変わっていません。100点満点と混同させる引っ掛けです。
- 設問当時のCVSS v3では、評価の基準は基本評価基準・現状評価基準・環境評価基準の三つで構成されていました。現状評価基準と環境評価基準の二つだけとする説明は基本評価基準が抜けています。
この問題に関係する言葉
- CVSS脆弱性の深刻さを共通の物差しで点数にする仕組み。基本・現状・環境の三つの基準があり、現状の点数は時間で変わります。
- 共通脆弱性評価システムCVSSの日本語名です。特定の製品会社に依存しない公開された手法で、同じ弱点なら誰が測っても同じ深刻さの点数になることを目指します。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
出題当時の情報です(現在との違い)
出題当時は CVSS v2/v3 が前提でしたが、現在は v4.0 で評価基準の群も変わっています。正解は変わらないとみられます。
出典:平成30年度 秋期 情報セキュリティマネジメント試験 午前 問28
同じ単元をまとめて解くならインシデント管理・組織/機関・基準・セキュリティ評価へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)