情報システムの脆弱性の深刻度を評価するもの|情報処理安全確保支援士 平成29年 秋期午前Ⅱ試験 問13

出典:平成29年秋期 午前Ⅱ 問13 分野:セキュリティ / セキュリティ技術評価
基本評価基準,現状評価基準,環境評価基準の三つの基準で情報システムの脆弱性の深刻度を評価するものはどれか。
  • ア:CVSS
  • イ:ISMS
  • ウ:PCI DSS
  • エ:PMS
解説

CVSSは、脆弱性の危険度を共通の基準で点数化する仕組みです。

脆弱性は、製品やベンダーによって表現がばらつくと、「どれを先に対応すべきか」が判断しにくくなります。そこでCVSSでは、脆弱性の深刻度を0~10.0のスコアで表し、対応の優先順位を決めやすくします。

評価基準 見る内容 変化するか
基本評価基準 脆弱性そのものの深刻度を見る 時間や利用環境では基本的に変化しない
現状評価基準 現時点でどれくらい危険かを見る 時間の経過で変化する
環境評価基準 自社や利用者の環境ではどれくらい深刻かを見る 利用者の環境によって変化する

基本評価基準は、脆弱性そのものの性質を評価する基準です。たとえば、攻撃のしやすさ、必要な権限、機密性・完全性・可用性への影響などを見ます。

現状評価基準は、その脆弱性が今どれくらい危険な状態にあるかを評価する基準です。たとえば、攻撃コードが出回っているか、修正パッチがあるか、回避策があるかなどによって変わります。

環境評価基準は、利用者の環境に合わせて深刻度を調整する基準です。同じ脆弱性でも、重要な業務システムで使っている場合と、影響の小さいシステムで使っている場合では、対応の優先度が変わります。

深刻度 スコア 対応イメージ
緊急 9.0~10.0 最優先で対応が必要
重要 7.0~8.9 早めの対応が必要
警告 4.0~6.9 影響を確認し、計画的に対応する
注意 0.1~3.9 必要に応じて対応する
なし 0 深刻な影響はない

試験対策では、CVSSは「脆弱性の危険度を0~10.0で点数化する仕組み」と押さえると分かりやすいです。

つまりCVSSは、「どの脆弱性から優先して対応すべきか」を判断するための共通の物差しです。

したがって、が適切です。

❌他選択肢が誤りの理由
イ:ISMS
⇒ISMSは、組織が情報セキュリティを継続的に管理するためのマネジメントシステムです。脆弱性の深刻度を三つの評価基準で数値化する仕組みではありません。
ウ:PCI DSS
⇒PCI DSSは、クレジットカード情報を安全に取り扱うためのセキュリティ基準です。脆弱性の深刻度を評価するための指標ではありません。
エ:PMS
⇒PMSは、個人情報を適切に保護・管理するための個人情報保護マネジメントシステムです。情報システムの脆弱性を評価する仕組みではありません。
TSUNAGARU-ADVICE

まず押さえたいこと

情報システムの脆弱性の深刻度を、基本評価基準・現状評価基準・環境評価基準の三つで評価するものはCVSSです。CVSSは、脆弱性の技術的な深刻さだけでなく、攻撃コードの有無や対策状況、利用者環境での影響なども踏まえて、脆弱性の深刻度を数値化する仕組みです。

迷ったときの判断軸

ISMSは情報セキュリティマネジメントシステム、PCI DSSはクレジットカード情報を扱う事業者向けのセキュリティ基準、PMSは個人情報保護マネジメントシステムです。脆弱性の深刻度を評価し、スコアとして扱うものは、CVSSと判断しましょう。

科目Bにつなげるために

科目Bでは、脆弱性情報・CVSSスコア・パッチ適用の優先順位・攻撃可能性・システムへの影響度などを読み取る問題が出ることがあります。CVSSを見るときは、単に点数の大小だけでなく、どこから攻撃できるのか、どの資産に影響するのか、自組織ではどれほど重大かまで考える視点を持ちましょう。