SkillStack
テクノロジ系40 / 80問

応用情報技術者試験 令和5年度 春期 午前 問40

ソフトウェアの既知の脆弱性を一意に識別するために用いる情報はどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】イ

CVEは、公開されている個々の脆弱性を共通の名称で一意に識別するための仕組みです。各脆弱性には、CVE-2023-12345のように年と番号から成るCVE IDが付与されます。製品ベンダー、セキュリティ機関、利用者が同じIDを使うことで、名称の違いによる混乱を避け、脆弱性情報、修正プログラム及び注意喚起を対応付けられます。したがって、ソフトウェアの既知の脆弱性を識別する情報はCVEであり、イが正解です。

アのCCEは誤りです。CCEはセキュリティに関する設定項目を共通の識別子で表す仕組みであり、パスワードの長さや監査設定などの構成上の問題を識別するために用いられます。

ウのCVSSは誤りです。CVSSは脆弱性の深刻度を、攻撃のしやすさや影響などから数値で評価するための共通指標です。脆弱性そのものの識別番号ではありません。

エのCWEは誤りです。CWEはバッファオーバーフローや不適切な入力検証など、脆弱性を生み出す弱点の種類を体系的に分類したものです。

【ポイント】 CVEは「どの脆弱性か」、CVSSは「どの程度深刻か」、CWEは「どの種類の弱点か」を表します。 CCEはシステムのセキュリティ設定を識別するものであり、この四つの役割の違いは頻出です。

出典:令和5年度 春期 応用情報技術者試験 午前 問40
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の80問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める