インシデント管理・組織/機関・基準・セキュリティ評価|平成30年度 春期 情報セキュリティマネジメント試験 午前 問17
A社では,利用しているソフトウェア製品の脆弱性に対して,ベンダから提供された最新のセキュリティパッチを適用することを決定した。ソフトウェア製品がインストールされている組織内のPCやサーバについて,セキュリティパッチの適用漏れを防ぎたい。そのために有効なものはどれか。
- ソフトウェア製品の脆弱性の概要や対策の情報が蓄積された脆弱性対策情報データベース(JVN iPedia)
- ソフトウェア製品の脆弱性の特性や深刻度を評価するための基準を提供する共通脆弱性評価システム(CVSS)
- ソフトウェア製品のソースコードを保存し,ソースコードへのアクセス権と変更履歴を管理するソースコード管理システム
- ✓ これが正解ソフトウェア製品の名称やバージョン,それらが導入されている機器の所在,IPアドレスを管理するIT資産管理システム
解説
どの機器に何が入っているかの一覧が漏れを防ぎます。
セキュリティパッチの適用漏れは、当てるべき相手を取りこぼすことで起きます。防ぐには、組織内のどのPCやサーバに、どの製品の、どの版が入っているのかを、置き場所や割り当てられたIPアドレスまで含めて把握した一覧が要ります。ソフトウェア製品の名称やバージョンと、それらが導入されている機器の所在やIPアドレスを管理するIT資産管理システムは、まさにその一覧を持つ仕組みなので、まだ当て終わっていない機器を突き合わせて洗い出せます。守る対象を数え上げてから対策を配る、という資産管理の考え方です。残りの三つは、弱点そのものを知るための情報源、弱点の深刻さを測る物差し、開発の成果物を管理する仕組みで、いずれも当てる先の取りこぼしを見つける役には立ちません。
ほかの選択肢はなぜ違うのか
- 脆弱性の概要や対策の情報を蓄積したデータベースは、どんな弱点があってどう直せばよいかを調べるための情報源です。自社のどの機器に当て忘れが残っているかまでは分からないので、取りこぼしの発見には結び付きません。
- 脆弱性の特性や深刻度を評価するための基準は、見つかった弱点をどれだけ急いで手当てすべきかを判断する物差しです。当てる先の機器を数え上げる働きは持たないため、当て忘れは見つけられません。
- ソースコードを保存し、アクセス権と変更履歴を管理する仕組みは、開発の成果物そのものを守るためのものです。導入済みの製品がどの機器に入っているかを示すわけではないので、点検には使えません。
この問題に関係する言葉
- セキュリティパッチ見つかった弱点をふさぐために配られる修正プログラムです。当て漏れを防ぐには、どの機器にどの版が入っているかの把握が要ります。
- 資産管理持っている機器やソフトを把握し、記録して管理することです。名称や版、置き場所まで押さえておくと、当て漏れを防げます。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- IT資産管理システムどの機器にどのソフトが入っているかを一覧で管理する仕組みです。修正プログラムの当て漏れを防ぐのに役立ちます。
出典:平成30年度 春期 情報セキュリティマネジメント試験 午前 問17
同じ単元をまとめて解くならインシデント管理・組織/機関・基準・セキュリティ評価へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)