LinuCレベル2 システムのセキュリティ 問28
システムのセキュリティ/セキュリティ業務サーバーで使っているソフトウェアの脆弱性情報を収集するときの、情報源に関する説明として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル2の出題範囲「システムのセキュリティ」に対応。実際の試験問題ではありません)
- AJVNはJPCERT/CCとIPAが共同で運営する、日本で使われる製品の脆弱性対策情報のポータルサイトである
- BCVSSは、公開された脆弱性の一つ一つに重複しない識別番号を割り当てて管理するための仕組みである
- CJPCERT/CCは、国内で販売されるソフトウェア製品のセキュリティ認証を行い、合格品を公表する機関である
- DBugtraqは、Linuxディストリビューション各社が修正パッケージを配布するために共同運営する公式サイトである
正解:A
解説
JVN(Japan Vulnerability Notes)は、JPCERT/CCとIPAが共同で運営する脆弱性対策情報のポータルサイトで、国内で使われる製品の脆弱性情報と対策を公開しています。JPCERT/CCは、国内のインシデント報告の受け付けや対応の調整、脆弱性情報の調整や注意喚起を行う組織です。脆弱性の識別番号にはCVE、深刻度の評価にはCVSSが使われます。Bugtraqは脆弱性の情報を公開・議論するメーリングリストとして長く使われてきましたが、2021年1月以降は新しい投稿が無く、事実上活動を停止しています。
選択肢ごとの解説
- A正しい。JVNはJPCERT/CCとIPAが共同で運営する脆弱性対策情報のポータルサイトです。
- B誤り。脆弱性に識別番号を割り当てる仕組みはCVEです。CVSSは脆弱性の深刻度を数値で評価する手法です。
- C誤り。JPCERT/CCは、インシデント対応の調整や脆弱性情報の調整・注意喚起を行う組織で、製品の認証機関ではありません。
- D誤り。Bugtraqは脆弱性情報を公開・議論するメーリングリストで、修正パッケージを配布するサイトではありません。