脆弱性情報の取扱い (早期警戒パートナーシップ)
出典: 令和3年度 秋期 応用情報技術者試験 午前 問38 (IPA)
ソフトウェア製品の脆弱性を第三者が発見し,その脆弱性を JPCERT コーディネーションセンターが製品開発者に通知した。その場合における製品開発者の対応のうち,“情報セキュリティ早期警戒パートナーシップガイドライン (2019 年 5 月)” に照らして適切なものはどれか。
- ア ISMS 認証を取得している場合,ISMS 認証の停止の手続を JPCERT コーディネーションセンターに依頼する。
- イ 脆弱性関連の情報を集計し,統計情報として IPA の Web サイトで公表する。
- ウ 脆弱性情報の公表に関するスケジュールを JPCERT コーディネーションセンターと調整し,決定する。
- エ 脆弱性の対応状況を JVN に書き込み,公表する。
正解と解説を見る
正解: ウ
- ア: ISMS 認証の停止は、この仕組みとは関係ありません。
- イ: 届出の統計情報を公表するのは IPA や JPCERT/CC の役割です。
- ウ: 公表のスケジュールを JPCERT/CC と調整して決めるのは、製品開発者の対応として正しい答えです。
- エ: JVN への掲載は JPCERT/CC と IPA が行います。製品開発者が自分で書き込むものではありません。
ポイント
- 情報セキュリティ早期警戒パートナーシップ: ソフトウェアの脆弱性が見つかったとき、IPA が届出を受け付け、JPCERT/CC が製品開発者との調整を行う仕組みです。
- 製品開発者は、対策を準備したうえで、脆弱性情報を公表するスケジュールを JPCERT/CC と調整 します。公表は JVN (Japan Vulnerability Notes) で行われます。