LinuCレベル3 セキュリティスペシャリスト インシデントの検知・防止 問8
インシデントの検知・防止/セキュリティ診断SCAPを構成する標準の説明として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「インシデントの検知・防止」に対応。実際の試験問題ではありません)
- ACPEは、脆弱性の深刻度を0.0〜10.0の数値で評価するための基準で、攻撃の容易さや影響の大きさを指標として算出する
- BCVSSは、公開された個々の脆弱性に一意の識別番号を割り当てる仕組みで、同じ脆弱性を異なる製品やツールの間で同定できる
- CCVEは、OSやアプリケーションなどの製品名とバージョンを、機械が扱える構造化された名前で表すための命名規則である
- DXCCDFはチェックリストの規則やプロファイルを記述し、各規則でシステムの状態をどう判定するかはOVALの定義で記述する
正解:D
解説
SCAP(Security Content Automation Protocol)は、セキュリティ設定の評価や脆弱性の管理を自動化するための標準の集まりです。XCCDFは、セキュリティ設定のチェックリスト(ベンチマーク)の規則と、それらを用途別にまとめたプロファイルを記述する言語です。各規則で「このファイルの設定値がこうなっているか」といった具体的な判定方法はOVALの定義で記述し、XCCDFの規則から参照されます。CVEは脆弱性の識別番号、CPEは製品の命名規則、CVSSは脆弱性の深刻度の評価基準で、OpenSCAPの oscap コマンドはこれらを組み合わせたSCAPコンテンツ(ComplianceAsCodeが提供するデータストリームなど)を評価します。
選択肢ごとの解説
- A誤り。これはCVSSの説明です。CPEは製品名とバージョンを構造化された名前で表す命名規則です。
- B誤り。これはCVEの説明です。CVSSは脆弱性の深刻度を数値で評価する基準です。
- C誤り。これはCPEの説明です。CVEは個々の脆弱性に割り当てる識別番号です。
- D正しい。XCCDFがチェックリストの規則とプロファイルを記述し、具体的な判定方法はOVALの定義に記述されます。