情報処理安全確保支援士試験 情報処理安全確保支援士試験 平成30年度春期 午前Ⅱ1: CVSS v3 の評価基準には,基本評価基準,現状評価基準,環境評価基準の三つがある。基本評価基準の説明はどれか。

情報処理安全確保支援士試験 平成30年度春期 午前Ⅱ
Q 11 / 25
CVSS v3 の評価基準には,基本評価基準,現状評価基準,環境評価基準の三つがある。基本評価基準の説明はどれか。
この問の正解率:0.00%(1件)

解説

情報処理安全確保支援士試験 平成30年度春期 午前Ⅱ 問1「CVSS v3 の評価基準には,基本評価基準,現状評価基準,環境評価基準の三つが…」の正解と解説です。情報処理安全確保支援士試験の「CVSS」分野の過去問で、これまでの受験者の正答率は約0%です。

正解

. 機密性への影響,どこから攻撃が可能かといった攻撃元区分,攻撃する際に必要な特権レベルなど,脆弱性そのものの特性を評価する。

正答率 0.0%(1人中 0人が正解)

問題の解説

CVSS v3の基本評価基準(Base Metrics)は、攻撃元区分・攻撃の複雑さ・必要な特権・機密性/完全性/可用性への影響など、脆弱性そのものが本来もつ特性を表す指標で、時間や環境で変化しない。アがこの内容を正しく述べている。実務ではまず基本値で深刻度の目安を掴み、その後に現状・環境評価で自組織向けに補正してパッチ適用の優先順位を決める。

選択肢ごとの解説

  • 攻撃元区分・必要特権・機密性への影響など脆弱性固有の特性を評価する基本評価基準の説明で正しい。
  • 攻撃される可能性や対策レベルなど評価時点で変わる特性を扱うのは現状評価基準で、基本評価ではない。
  • 機会・正当化・動機の三観点は不正のトライアングルの考え方であり、CVSSの基本評価基準とは無関係。
  • 利用環境を踏まえ最終的な深刻度を再評価するのは環境評価基準の説明で、基本評価ではない。

情報処理安全確保支援士試験 平成30年度春期 午前Ⅱ の過去問一覧に戻る・問1

情報処理安全確保支援士試験 の iOS アプリ版

アプリ版なら、よりスムーズに動作し、
スワイプで問題遷移ができます。

情報処理安全確保支援士試験 合格.dev を App Store でダウンロード