Qraft(クラフト) 資格・学習クイズアプリ

情報セキュリティマネジメント試験 練習問題 15:脆弱性対応とパッチの適用

パッチ管理について述べた文として、正しいものはどれか。

  1. 脆弱性(CVE)が公開されたら、即座にパッチを適用することで最高のセキュリティが実現される。
  2. パッチ適用のテスト検証は、時間短縮のため可能な限り省略すべきである。
  3. パッチ管理プロセスでは、脆弱性の重大度、ビジネス影響、テスト完了状況を総合的に評価して優先順位を決める。
  4. セキュリティパッチと一般パッチは効果が同じため、区別する必要はない。
  5. パッチを適用すると、互換性問題が発生するため、適用を控えることが推奨される。
正解と解説を見る
正解:パッチ管理プロセスでは、脆弱性の重大度、ビジネス影響、テスト完了状況を総合的に評価して優先順位を決める。

パッチ管理は脆弱性対策の基本的かつ重要なプロセスです。

脆弱性とパッチ:
- 脆弱性(Vulnerability):システムの弱点であり、攻撃に利用される可能性がある
- CVE(Common Vulnerabilities and Exposures):脆弱性の識別番号(例:CVE-2024-1234)
- パッチ(Patch):脆弱性を修正するためのソフトウェア更新

パッチ適用のジレンマ:
脆弱性が公開されると、攻撃者もこれを認識します。
- 適用を遅延すると、脆弱性を悪用される危険が増加
- 一方、テストなしで即座に適用すると、互換性問題やシステム障害が発生

正しいパッチ管理プロセス:

1. 脆弱性検出・分析:
- CVEレポート、ベンダー通知の監視
- 脆弱性の重大度評価(CVSS Scoreなど)

2. リスク評価:
- ビジネスへの影響度
- 自社環境での悪用可能性
- 攻撃の実在性

3. 優先順位付け:
- 重大度(Critical > High > Medium > Low)
- ビジネス影響
- 他のシステムとの依存関係

正しいのは「パッチ管理プロセスでは、脆弱性の重大度、ビジネス影響、テスト完了状況を総合的に評価して優先順位を決める」です。

4. テスト検証:
- テスト環境での互換性確認
- パフォーマンス影響の測定
- ロールバック手順の確認

5. 適用とロールアウト:
- 段階的な適用(重要度の高いシステムから)
- 適用後の監視

パッチ適用の実利:
パッチによって稀に互換性問題が発生することがありますが、これを理由に適用を避けると、脆弱性を悪用される危険が遥かに大きいです。適切なテストと段階的な適用で、リスクを最小化します。

← 前の問題問題一覧次の問題 →
アプリで解いてレーティングを上げる(無料・登録不要)