CVE 識別子
出典: 令和6年度 秋期 応用情報技術者試験 午前 問41 (IPA)
JVN などの脆弱性情報サイトで採用されている CVE (Common Vulnerabilities and Exposures) 識別子の説明はどれか。
- ア コンピュータで必要なセキュリティ設定項目を識別するための識別子
- イ 脆弱性が悪用されて改ざんされた Web サイトのスクリーンショットを識別するための識別子
- ウ 製品に含まれる脆弱性を識別するための識別子
- エ セキュリティ製品の種別を識別するための識別子
正解と解説を見る
正解: ウ
- ア: セキュリティ設定項目を識別するのは CCE (Common Configuration Enumeration) です。
- イ: 改ざんされたサイトの画面を識別する識別子ではありません。
- ウ: 製品に含まれる個々の脆弱性に付ける共通の識別子が CVE なので正しい説明です。
- エ: セキュリティ製品の種別を識別するためのものではありません。
ポイント
- CVE: 個々の製品の脆弱性に付けられる、世界共通の識別番号です (例: CVE-2024-12345)。同じ脆弱性を、どの情報サイトでも同じ番号で指せます。
- 関連する仕組み: CVSS (脆弱性の深刻度の評価)、CWE (脆弱性の種類の分類)、CCE (セキュリティ設定項目の識別子)。