情報セキュリティ
基本情報技術者試験|C社の脆弱性管理担当者は、診断ツールが報告した多数の脆弱性に対し、限られた人員で修正対応する順序を決めたい。対応…
C社の脆弱性管理担当者は、診断ツールが報告した多数の脆弱性に対し、限られた人員で修正対応する順序を決めたい。対応の優先度を客観的に判断する指標として、最も適切なものはどれか。
ア脆弱性が報告された日時が新しいものほど高い優先度として扱い、その順に対応する。
イ脆弱性に割り当てられたCVE番号の数字が小さいものから順に対応する。
ウ攻撃容易性や影響度を共通の物差しで点数化した値を比較し順序を決める。
エ診断ツールの画面で一覧の上から表示された順に機械的に対応する。
正解
ウ.攻撃容易性や影響度を共通の物差しで点数化した値を比較し順序を決める。
CVSS(共通脆弱性評価システム)は攻撃容易性や影響範囲などを共通の基準で数値化したスコアであり、脆弱性の深刻度を客観的・横断的に比較できる。限られた人員で対応順を決める場面では、スコアの高い深刻なものから着手するのが合理的である。
?選択肢ごとの解説
ア ×報告日時の新しさは深刻度と無関係であり、新しいが軽微な脆弱性を、古いが致命的な脆弱性より先に対応する不合理を招く。
イ ×CVE番号は脆弱性を一意に識別するための採番であり、番号の大小は深刻度を表さないため優先度の根拠にならない。
ウ ○CVSS(共通脆弱性評価システム)は攻撃容易性や影響範囲などを共通の基準で数値化したスコアであり、脆弱性の深刻度を客観的・横断的に比較できる。限られた人員で対応順を決める場面では、スコアの高い深刻なものから着手するのが合理的である。
エ ×ツールの表示順は内部のソート仕様に依存し深刻度を反映しないため、優先度判断の客観的指標にはならない。
情報セキュリティの他の問題
D社の製品は多数のオープンソースライブラリを組み込んでいるが、どのバージョンの何を使っているかを正確に把握できておらず、新た…E社の基幹システムに、重要なセキュリティ修正プログラムの提供が始まった。過去に修正プログラムを本番へ即時適用した際、既存機能…F社は脆弱性診断ツールによる網羅的な検査は定期実施しているが、検出された個々の弱点が実際に組み合わさって重要システムへの侵入…G社のWebアプリでは、内部で例外が発生すると、データベースのテーブル名やSQL文、サーバの内部パスを含む詳細なエラーメッセ…H社では、これまでシステム開発の最終工程で脆弱性診断を行い、見つかった問題を都度修正してきた。しかし手戻りが大きく、根本的な…I社が導入した管理用ソフトウェアには、出荷時から共通の管理者IDと初期パスワードが設定されており、管理画面が外部ネットワーク…J社では、機能テストでアプリを実際に動かしている間に、その内部の処理経路まで把握して脆弱性を高精度に検出したい。静的解析だけ…K社のWebアプリでは、利用者が自分の注文明細をURLのパラメタに含む注文番号で参照する。ある利用者が注文番号の数字を別の値…
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。
基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0111
