IPA過去問ドリル

令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問17

テクノロジ/セキュリティ

ソフトウェアの脆弱性管理のためのツールとしても利用される SBOM (Software Bill of Materials) はどれか。

出典:令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問17

正解:ウ

解説

SBOM(Software Bill of Materials,ソフトウェア部品表)は,ソフトウェアを構成するコンポーネントやライブラリ,それらの依存関係などを一覧化したリストです。ソフトウェアに含まれるコンポーネントを把握することで,そのコンポーネントに脆弱性が発見された際に影響範囲を迅速に特定できるため,脆弱性管理のためのツールとしても活用されています。

選択肢ごとの解説

  • 誤り。ベンダーに依存しないオープンで汎用的な深刻度の評価方法は CVSS の説明であり,SBOM ではありません。
  • 誤り。セキュリティアップデートの管理プロセスや組織体制のガイドラインは,脆弱性対応プロセスに関するガイドラインの説明であり,SBOM ではありません。
  • 正しい。ソフトウェアを構成するコンポーネント,互いの依存関係などのリストが SBOM です。
  • 誤り。MITRE が策定したセキュリティ上の弱点の種類を識別するための基準は CWE の説明であり,SBOM ではありません。
情報処理安全確保支援士の過去問を演習モードで解く