過去問ドリル

LinuCレベル2 システムのセキュリティ 問28

システムのセキュリティ/セキュリティ業務

サーバーで使っているソフトウェアの脆弱性情報を収集するときの、情報源に関する説明として適切なものはどれか。

当サイトのオリジナル問題(LinuCレベル2の出題範囲「システムのセキュリティ」に対応。実際の試験問題ではありません)

正解:A

解説

JVN(Japan Vulnerability Notes)は、JPCERT/CCとIPAが共同で運営する脆弱性対策情報のポータルサイトで、国内で使われる製品の脆弱性情報と対策を公開しています。JPCERT/CCは、国内のインシデント報告の受け付けや対応の調整、脆弱性情報の調整や注意喚起を行う組織です。脆弱性の識別番号にはCVE、深刻度の評価にはCVSSが使われます。Bugtraqは脆弱性の情報を公開・議論するメーリングリストとして長く使われてきましたが、2021年1月以降は新しい投稿が無く、事実上活動を停止しています。

選択肢ごとの解説

  • A正しい。JVNはJPCERT/CCとIPAが共同で運営する脆弱性対策情報のポータルサイトです。
  • B誤り。脆弱性に識別番号を割り当てる仕組みはCVEです。CVSSは脆弱性の深刻度を数値で評価する手法です。
  • C誤り。JPCERT/CCは、インシデント対応の調整や脆弱性情報の調整・注意喚起を行う組織で、製品の認証機関ではありません。
  • D誤り。Bugtraqは脆弱性情報を公開・議論するメーリングリストで、修正パッケージを配布するサイトではありません。
LinuCレベル2の問題を演習モードで解く