情報処理安全確保支援士試験 令和6年度秋期 午前Ⅰ 問14「JVNなどの脆弱性情報サイトで採用されているCVE(Common Vulnera…」の正解と解説です。情報処理安全確保支援士試験の「脆弱性管理」分野の過去問で、これまでの受験者の正答率は約100%です。
ウ. 製品に含まれる脆弱性を識別するための識別子
正答率 100.0%(2人中 2人が正解)
CVEは個々の脆弱性に世界共通の一意な識別子を付与する仕組みで、CVE-西暦-連番の形式をとる。これにより異なるベンダーや情報源が同じ脆弱性を確実に参照できる。製品に含まれる脆弱性を識別するための識別子であり、ウが正しい。設定項目を表すCCE、製品名を表すCPE、深刻度を表すCVSSと混同しやすい。脆弱性管理やパッチ適用の追跡で基準となる重要な識別体系である。