情報セキュリティマネジメント試験 練習問題 53:脆弱性評価指標
共通脆弱性評価システム(CVSS)について述べた文として、正しいものはどれか。
- 脆弱性の深刻度を同一の基準の下で定量的に評価するための仕組みであり、システムの違いによらず共通のスコアで比較できる。
- 組織内で発生したセキュリティインシデントの損害額を算出するための手法であり、サイバー保険の保険料を決定する際に用いる。
- ソフトウェア開発において安全なプログラムコードを書くためのガイドラインであり、開発者が順守すべき規則をまとめたものである。
- クラウドサービス事業者が提供するセキュリティ対策の適合性を評価し、一定の基準を満たした事業者を認証する制度のことである。
- ネットワーク上のすべての通信パケットを収集・蓄積し、事後的にサイバー攻撃の痕跡を追跡するための証拠保全システムである。
正解と解説を見る
正解:脆弱性の深刻度を同一の基準の下で定量的に評価するための仕組みであり、システムの違いによらず共通のスコアで比較できる。
CVSS(共通脆弱性評価システム)は、脆弱性の深刻度を同一の基準の下で定量的に評価するための仕組みであるため、該当する説明が正解です。
【正解の理由】
CVSS(Common Vulnerability Scoring System)は、ベンダーや製品に依存せず、脆弱性の影響の大きさを0.0から10.0のスコアで共通の基準を用いて評価・比較できるようにした仕組みです。
【不正解の理由】
• 『セキュリティインシデントの損害額を算出するための手法であり、サイバー保険の保険料を決定する際に用いる』という説明は誤りです。CVSSは脆弱性自体の深刻度を評価するものであり、金銭的な損害額を直接算出するものではありません。
• 『安全なプログラムコードを書くためのガイドラインであり、開発者が順守すべき規則をまとめたものである』という説明は誤りです。コーディング規約やセキュアコーディングガイドラインの説明であり、CVSSではありません。
• 『クラウドサービス事業者が提供するセキュリティ対策の適合性を評価し、一定の基準を満たした事業者を認証する制度のことである』という説明は誤りです。これはISMAP(政府情報システムのためのセキュリティ評価制度)や各種クラウド認証制度の説明です。
• 『すべての通信パケットを収集・蓄積し、事後的にサイバー攻撃の痕跡を追跡するための証拠保全システムである』という説明は誤りです。これはフルパケットキャプチャやデジタルフォレンジックシステムの説明です。