テクノロジ系14 / 30問
高度情報処理技術者試験・情報処理安全確保支援士試験 令和6年度 秋期 午前I 問14
JVN などの脆弱性情報サイトで採用されている CVE (Common Vulnerabilities and Exposures) 識別子の説明はどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】ウ
CVEは、公開された個々の脆弱性に世界共通の識別子を付け、異なる組織や製品の間で同じ脆弱性を一意に扱いやすくする仕組みです。「CVE-2024-番号」のような形式で表されます。JVN、製品ベンダー、脆弱性データベースなどが同じCVE識別子を使うことで、ある製品に含まれる特定の脆弱性について情報を対応付けられます。したがって、ウが適切です。ただし、CVE番号自体は危険度や影響の大きさを示す点数ではありません。
アは誤りです。セキュリティ設定項目を共通の名称で識別する仕組みとしては、CCEが該当します。CVEは設定項目ではなく、個別の脆弱性を識別します。
イは誤りです。CVEは、改ざんされたWebサイトの画像やスクリーンショットを管理するための識別子ではありません。
エは誤りです。CVEは、ファイアウォールやウイルス対策ソフトといったセキュリティ製品の種別を識別するものではありません。製品やプラットフォームを体系的に表す仕組みにはCPEがあります。
【ポイント】 CVEは個別の脆弱性、CWEは脆弱性の原因となる弱点の種類、CVSSは脆弱性の深刻度を評価する指標です。 名称が似ているので、「識別」「分類」「評価」の役割を区別して覚えましょう。
出典:令和6年度 秋期 高度情報処理技術者試験・情報処理安全確保支援士試験 午前I 問14
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の30問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる