情報セキュリティ

基本情報技術者試験C社の脆弱性管理担当者は、診断ツールが報告した多数の脆弱性に対し、限られた人員で修正対応する順序を決めたい。対応…

情報セキュリティ情報セキュリティ難易度:normal
C社の脆弱性管理担当者は、診断ツールが報告した多数の脆弱性に対し、限られた人員で修正対応する順序を決めたい。対応の優先度を客観的に判断する指標として、最も適切なものはどれか。
脆弱性が報告された日時が新しいものほど高い優先度として扱い、その順に対応する。
脆弱性に割り当てられたCVE番号の数字が小さいものから順に対応する。
攻撃容易性や影響度を共通の物差しで点数化した値を比較し順序を決める。
診断ツールの画面で一覧の上から表示された順に機械的に対応する。
正解
ウ.攻撃容易性や影響度を共通の物差しで点数化した値を比較し順序を決める。

CVSS(共通脆弱性評価システム)は攻撃容易性や影響範囲などを共通の基準で数値化したスコアであり、脆弱性の深刻度を客観的・横断的に比較できる。限られた人員で対応順を決める場面では、スコアの高い深刻なものから着手するのが合理的である。

?選択肢ごとの解説

ア ×報告日時の新しさは深刻度と無関係であり、新しいが軽微な脆弱性を、古いが致命的な脆弱性より先に対応する不合理を招く。
イ ×CVE番号は脆弱性を一意に識別するための採番であり、番号の大小は深刻度を表さないため優先度の根拠にならない。
ウ ○CVSS(共通脆弱性評価システム)は攻撃容易性や影響範囲などを共通の基準で数値化したスコアであり、脆弱性の深刻度を客観的・横断的に比較できる。限られた人員で対応順を決める場面では、スコアの高い深刻なものから着手するのが合理的である。
エ ×ツールの表示順は内部のソート仕様に依存し深刻度を反映しないため、優先度判断の客観的指標にはならない。

情報セキュリティの他の問題

この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。

基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。

登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。

作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0111

【基本情報技術者試験】C社の脆弱性管理担当者は、診断ツールが報告した多数の脆弱性に…|正解「攻撃容易性や影響度を共通の物…」|ukamiru 過去問