過去問ドリル

LinuCレベル3 セキュリティスペシャリスト インシデントの検知・防止 問8

インシデントの検知・防止/セキュリティ診断

SCAPを構成する標準の説明として適切なものはどれか。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「インシデントの検知・防止」に対応。実際の試験問題ではありません)

正解:D

解説

SCAP(Security Content Automation Protocol)は、セキュリティ設定の評価や脆弱性の管理を自動化するための標準の集まりです。XCCDFは、セキュリティ設定のチェックリスト(ベンチマーク)の規則と、それらを用途別にまとめたプロファイルを記述する言語です。各規則で「このファイルの設定値がこうなっているか」といった具体的な判定方法はOVALの定義で記述し、XCCDFの規則から参照されます。CVEは脆弱性の識別番号、CPEは製品の命名規則、CVSSは脆弱性の深刻度の評価基準で、OpenSCAPの oscap コマンドはこれらを組み合わせたSCAPコンテンツ(ComplianceAsCodeが提供するデータストリームなど)を評価します。

選択肢ごとの解説

  • A誤り。これはCVSSの説明です。CPEは製品名とバージョンを構造化された名前で表す命名規則です。
  • B誤り。これはCVEの説明です。CVSSは脆弱性の深刻度を数値で評価する基準です。
  • C誤り。これはCPEの説明です。CVEは個々の脆弱性に割り当てる識別番号です。
  • D正しい。XCCDFがチェックリストの規則とプロファイルを記述し、具体的な判定方法はOVALの定義に記述されます。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く