過去問ドリル

LinuCレベル3 セキュリティスペシャリスト インシデントの検知・防止 問22

インシデントの検知・防止/セキュリティ診断

脆弱性情報の識別や深刻度評価に使われる CVE・CPE・CVSS に関する説明として適切なものはどれか。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「インシデントの検知・防止」に対応。実際の試験問題ではありません)

正解:D

解説

CVSS(Common Vulnerability Scoring System)は脆弱性の深刻度を数値化する標準的な評価体系で、ベーススコアは攻撃元区分(ネットワーク・隣接・ローカル・物理)や攻撃の複雑さ、必要な権限、機密性・完全性・可用性への影響などから算出される 0.0 から 10.0 の値です。CVE(Common Vulnerabilities and Exposures)は個々の脆弱性に付ける一意な識別番号、CPE(Common Platform Enumeration)はソフトウェアやハードウェアの製品名・バージョンを構造化した名称です。CVSS スコアは脆弱性固有の特性を示すもので、実際の優先度は組織の環境や資産の重要度も含めて総合的に判断します。

選択肢ごとの解説

  • A誤り。CVE は個々の脆弱性に付けられる一意な識別番号(CVE-<年>-<番号> の形式)である。ソフトウェアの製品名とバージョンを構造化した名称は CPE のことである。
  • B誤り。CPE はソフトウェアやハードウェアの製品名・バージョンを構造化した名称であり、個々の脆弱性の識別番号は CVE である。CVE と CPE の説明が入れ替わっている。
  • C誤り。CVSS のベーススコアは脆弱性固有の特性を反映するが、実際の対処の優先度は組織固有の環境(ネットワーク構成や対策の有無)や資産の重要度も考慮して総合的に判断する必要がある。
  • D正しい。CVSS のベーススコアは攻撃元区分・攻撃の複雑さ・影響の範囲など脆弱性固有の特性から 0.0 から 10.0 の値を算出し、深刻度を定量的に示すものである。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く