過去問解きまくり研究所 ホーム

インシデント管理・組織/機関・基準・セキュリティ評価|平成30年度 秋期 情報セキュリティマネジメント試験 午前 問28

共通脆弱性評価システム(CVSS)の特徴として,適切なものはどれか。

解説

CVSSは特定ベンダに依存しない、オープンで汎用的な脆弱性の評価手法です。

共通脆弱性評価システムのCVSSは、情報システムの脆弱性の深刻度を評価するための共通の物差しです。仕様が公開されたオープンなものであり、特定のベンダの製品や独自の採点方法に依存せず、どの組織でも同じ基準で深刻度を数値化して比較できます。この汎用性こそがCVSSの狙いなので、オープンで汎用的な評価手法であり特定ベンダに依存しない評価方法を提供するという説明が適切です。深刻度のスコアは0.0から10.0までの範囲の数値で表され、値が大きいほど深刻と判断されます。

ほかの選択肢はなぜ違うのか

この問題に関係する言葉

出題当時の情報です(現在との違い)

出題当時は CVSS v2/v3 が前提でしたが、現在は v4.0 で評価基準の群も変わっています。正解は変わらないとみられます。

出典:平成30年度 秋期 情報セキュリティマネジメント試験 午前 問28

この問題を演習で解く

同じ単元をまとめて解くならインシデント管理・組織/機関・基準・セキュリティ評価へ。

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)