プロジェクトマネージャ試験 令和2年度 秋期 午前II 問24
共通脆弱性評価システム(CVSS)の特徴として、適切なものはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】イ
CVSSは、情報システムの脆弱性がどの程度深刻であるかを共通の尺度で評価するための仕組みです。特定の製品ベンダだけが使用する独自基準ではなく、組織や製品の違いを越えて利用できるオープンで汎用的な評価手法です。このため、脆弱性への対応優先度を関係者間で共有しやすくなります。したがって、イが正解です。
アのCVSS v2とCVSS v3.0では算出方法も値も同じになるという説明は誤りです。バージョン間では評価項目や計算式などが見直されているため、同じ脆弱性を評価してもスコアが異なる場合があります。スコアを比較するときは、使用したCVSSのバージョンも確認する必要があります。
ウの深刻度を0から100で表すという説明は誤りです。CVSSのスコアは0.0から10.0までの数値で表され、数値が大きいほど一般に深刻度が高いことを示します。スコアに応じて「低」「中」「高」「緊急」などの区分も用いられます。
エの評価基準が現状評価基準と環境評価基準の二つだけという説明は誤りです。CVSSは、脆弱性そのものの特性を示す基本評価基準、攻撃コードの成熟度など時間によって変化する要素を扱う現状評価基準、利用組織の環境を反映する環境評価基準の三つで構成されます。
【ポイント】 CVSSの三つの評価基準は、「基本」「現状」「環境」です。 基本値だけで判断せず、自組織への影響を環境評価に反映させます。 スコアを確認するときはCVSSのバージョンも併せて確認してください。
出典:令和2年度 秋期 プロジェクトマネージャ試験 午前II 問24
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の25問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる