テクノロジ系6 / 15問
情報セキュリティマネジメント試験 令和7年度 公開問題 問6
CVSS v3 について、基本評価基準、現状評価基準、環境評価基準のうち、現状評価基準の特徴はどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】ア
現状評価基準は、脆弱性を取り巻く現在の状況を反映するための評価基準です。脆弱性そのものが同じでも、実際に利用できる攻撃コードが登場したり、ベンダーから正式な修正プログラムが提供されたりすれば、危険性や対応の緊急度は変わります。このため、攻撃コードの成熟度、利用可能な対策のレベル、脆弱性情報の信頼性などを考慮し、時間の経過に伴って評価結果が変化するアが正解です。
イの「製品利用者ごとに評価結果が異なる」は誤りです。これは環境評価基準の説明です。環境評価基準では、対象システムの重要度や利用形態、講じられている対策など、組織固有の環境を反映します。
ウの「時間の経過で変化しない」は、現状評価基準の特徴ではありません。時間や利用環境によって変わらない脆弱性固有の性質を評価するのは、基本評価基準です。
エも誤りです。利用環境にも時間にも左右されない評価は、攻撃元区分、攻撃条件の複雑さ、必要な権限、機密性などへの影響を評価する基本評価基準に当たります。
【ポイント】 CVSSは、脆弱性の深刻度を共通の尺度で数値化する仕組みです。基本評価基準は脆弱性固有、現状評価基準は時間による変化、環境評価基準は利用者ごとの環境を反映すると整理してください。
出典:令和7年度 情報セキュリティマネジメント試験 公開問題 問6
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の15問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる