SkillStack
テクノロジ系9 / 25問

情報処理安全確保支援士試験 令和6年度 春期 午前II 問9

JVNなどの脆弱性対策ポータルサイトで採用されているCWEはどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】エ

CWEは、Common Weakness Enumerationの略で、ソフトウェア及びハードウェアに存在する脆弱性の原因となる弱点を、種類ごとに整理した一覧です。例えば、境界外書込み、SQLインジェクション、クロスサイトスクリプティングなどの弱点に共通の番号を与えます。個別製品で発見された一件の脆弱性ではなく、その脆弱性がどのような種類の弱点から生じたかを共通の分類で表せるため、エが正解です。

アは誤りです。IT製品の脆弱性の深刻度を基本評価基準、現状評価基準などから数値化する手法は、CVSSです。CWEは深刻度を採点する仕組みではありません。

イは誤りです。ハードウェア、OS、アプリケーションなどの製品を標準化された名称で識別するためのプラットフォーム名の体系は、CPEです。CWEは製品名ではなく弱点の種類を表します。

ウは誤りです。セキュリティに関連する設定上の問題や設定項目を共通の識別子で表すものは、CCEです。CWEが扱うのは、設計や実装などに含まれる弱点の分類です。

【ポイント】 CVEは個別に発見された脆弱性の識別番号です。 CWEは脆弱性の原因となる弱点の種類、CVSSは深刻度、CPEは対象製品を表します。 JVNの情報を見るときも、「どの製品の、どの弱点で、どの程度深刻か」を分けて考えてください。

出典:令和6年度 春期 情報処理安全確保支援士試験 午前II 問9
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の25問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める