IPA過去問ドリル

平成29年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問13

テクノロジ/セキュリティ

基本評価基準,現状評価基準,環境評価基準の三つの基準で情報システムの脆弱性の深刻度を評価するものはどれか。

出典:平成29年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問13

正解:ア

解説

CVSS(Common Vulnerability Scoring System:共通脆弱性評価システム)は,情報システムの脆弱性の深刻度を,基本評価基準(Base Metrics),現状評価基準(Temporal Metrics),環境評価基準(Environmental Metrics)の三つの基準によって定量的に評価する国際的な指標です。

選択肢ごとの解説

  • 正しい。基本評価基準,現状評価基準,環境評価基準の三つの基準で脆弱性の深刻度を評価するのはCVSSです。
  • 誤り。ISMSは情報セキュリティマネジメントシステムであり,脆弱性の深刻度を数値評価する仕組みではありません。
  • 誤り。PCI DSSはクレジットカード業界のセキュリティ基準であり,脆弱性の深刻度評価の三基準を定めたものではありません。
  • 誤り。PMSは個人情報保護マネジメントシステムであり,脆弱性の深刻度評価の三基準を定めたものではありません。
情報処理安全確保支援士の過去問を演習モードで解く