CVSS
出典: 令和3年度 秋期 応用情報技術者試験 午前 問41 (IPA)
基本評価基準,現状評価基準,環境評価基準の三つの基準で情報システムの脆弱性の深刻度を評価するものはどれか。
- ア CVSS
- イ ISMS
- ウ PCI DSS
- エ PMS
正解と解説を見る
正解: ア
- ア: 3 つの基準で脆弱性の深刻度を評価するのは CVSS なので正しい答えです。
- イ: ISMS は、組織の情報セキュリティを管理する仕組み (情報セキュリティマネジメントシステム) です。
- ウ: PCI DSS は、クレジットカード情報を守るための業界のセキュリティ基準です。
- エ: PMS は、個人情報保護マネジメントシステム (プライバシーマークの規格) です。
ポイント
- CVSS (共通脆弱性評価システム): 脆弱性の深刻度を、ベンダに依存しない共通の基準で数値化 (0.0〜10.0) する仕組みです。
・基本評価基準: 脆弱性そのものの特性 (時間がたっても変わらない)
・現状評価基準: 攻撃コードや対策の状況 (時間とともに変わる)
・環境評価基準: 利用者の環境に合わせた評価