インシデント管理・組織/機関・基準・セキュリティ評価|令和7年度 情報セキュリティマネジメント試験 科目A 問6
CVSSv3について,基本評価基準,現状評価基準,環境評価基準のうち,現状評価基準の特徴はどれか。
- ✓ これが正解攻撃コードの出現の有無,利用可能な対策のレベルなどに応じ,評価結果は時間の経過で変化する。
- 脆弱性及び想定される脅威に応じ,製品利用者ごとに評価結果は異なる。
- 製品利用者が脆弱性への対応を決めるための評価に用いる基準であり,評価結果は時間の経過で変化しない。
- 評価結果は利用環境によらず同じで,かつ,時間の経過でも変化しない。
解説
現状評価基準は時間の経過で評価結果が変わります。
設問が問うているのは CVSSv3 の三つの基準のうち、現状評価基準の特徴です。三つは見ている軸が違います。基本評価基準は脆弱性そのものの性質を評価するので結果は変わりません。現状評価基準は、攻撃コードが世に出たか、対策がどこまで用意されたかといった、そのときの状況を評価します。状況は日々動くので、評価結果は時間の経過とともに変化します。環境評価基準は、使っている側の利用環境まで含めて最終的な深刻度を評価するので、製品利用者ごとに結果が異なります。製品利用者が対応を決めるために評価するのはこちらです。だから、時間の経過で変化するという特徴が現状評価基準のものです。
ほかの選択肢はなぜ違うのか
- 脆弱性と想定される脅威に応じて製品利用者ごとに結果が異なるのは、利用している環境の事情を加味する環境評価基準の特徴です。そのときの状況を評価する現状評価基準の特徴ではありません。
- この記述は前半も後半も外れています。製品利用者が脆弱性への対応を決めるために評価する基準は環境評価基準であって、現状評価基準はベンダーなど脆弱性を公表する側が現状を表すために評価する基準です。そのうえ現状評価基準の評価結果は時間の経過で変化するので、変化しないという後半も逆になっています。
- 利用環境によらず同じで、時間の経過でも変化しないのは、脆弱性そのものの性質を評価する基本評価基準の特徴です。状況の変化を織り込む現状評価基準とは反対の性格です。
この問題に関係する言葉
- CVSS脆弱性の深刻さを共通の物差しで点数にする仕組み。基本・現状・環境の三つの基準があり、現状の点数は時間で変わります。
- 共通脆弱性評価システムCVSSの日本語名です。特定の製品会社に依存しない公開された手法で、同じ弱点なら誰が測っても同じ深刻さの点数になることを目指します。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
出典:令和7年度 情報セキュリティマネジメント試験 科目A 問6
同じ単元をまとめて解くならインシデント管理・組織/機関・基準・セキュリティ評価へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)