問題
CVSS(Common Vulnerability Scoring System)に関する説明として、最も適切なものはどれか。
選択肢
- 1脆弱性を識別するための一意な番号
- 2脆弱性の深刻度を共通の指標で評価するためのスコアリングシステム
- 3マルウェアの種類を分類する標準
- 4暗号アルゴリズムの強度評価標準
正解
2. 脆弱性の深刻度を共通の指標で評価するためのスコアリングシステム
詳しい解説を見る解説を閉じる
解説
CVSS(Common Vulnerability Scoring System)は、脆弱性の深刻度を0.0〜10.0の数値で定量的に評価するための共通の枠組みである。脆弱性そのものの性質(攻撃経路や必要権限など)を評価する基本評価基準(Base)、攻撃コードの出現状況など時間とともに変化する要素を評価する現状評価基準(Temporal)、利用者の環境に依存する影響を評価する環境評価基準(Environmental)の3つの基準で構成され、JVNやNVDなどの脆弱性データベースで広く採用されている。ベンダや組織が共通の物差しで対応優先度を判断できる点が意義である。脆弱性を識別する一意な番号はCVE(共通脆弱性識別子)の説明であり、マルウェア分類や暗号強度の評価標準でもない。「CVE=名前、CVSS=点数」とセットで覚える。
一問一答
全400問を繰り返し学習