情報セキュリティマネジメント試験 情報セキュリティマネジメント試験 平成30年度秋期 午前 問28: 共通脆弱性評価システム(CVSS)の特徴として,適切なものはどれか。
←情報セキュリティマネジメント試験 平成30年度秋期 午前
共通脆弱性評価システム(CVSS)の特徴として,適切なものはどれか。
問題本文
共通脆弱性評価システム(CVSS)の特徴として,適切なものはどれか。
選択肢
- ア.CVSS v2 と CVSS v3 は,脆弱性の深刻度の算出方法が同じであり,どちらのバージョンで算出しても同じ値になる。
- イ.情報システムの脆弱性の深刻度に対するオープンで汎用的な評価手法であり,特定ベンダに依存しない評価方法を提供する。
- ウ.脆弱性の深刻度を 0 から 100 の数値で表す。
- エ.脆弱性を評価する基準は,現状評価基準と環境評価基準の二つである。
正解
イ. 情報システムの脆弱性の深刻度に対するオープンで汎用的な評価手法であり,特定ベンダに依存しない評価方法を提供する。
解説
CVSS(共通脆弱性評価システム)の性質を問う問題で、正解はイである。CVSSは脆弱性の深刻度をベンダに依存せず共通の指標で評価するためのオープンな枠組みである。深刻度は0.0〜10.0のスコアで表し、評価基準は基本評価基準・現状評価基準・環境評価基準の三つから成る。
選択肢ごとの解説
- ア.CVSS v2とv3では評価項目や算出方法が改定されており、同じ脆弱性でもスコアは一致しないため誤り。
- イ.CVSSは特定ベンダに依存しないオープンで汎用的な脆弱性評価手法であり、正しい。
- ウ.CVSSの深刻度スコアは0から100ではなく0.0〜10.0の範囲で表されるため誤り。
- エ.CVSSの評価基準は基本評価基準・現状評価基準・環境評価基準の三つであり、二つとする記述は誤り。
情報セキュリティマネジメント試験 平成30年度秋期 午前 の過去問一覧へ戻る・問28