令和2年度 プロジェクトマネージャ試験 午前II 問24

分野:テクノロジ|実際に出題されたIPA過去問題

共通脆弱性評価システム(CVSS)の特徴として,適切なものはどれか。

  1.  CVSS v2とCVSS v3.0は,脆弱性の深刻度の算出方法が同じであり,どちらのバージョンで算出しても同じ値になる。
  2.  脆弱性の深刻度に対するオープンで汎用的な評価手法であり,特定ベンダに依存しない評価方法を提供する。
  3.  脆弱性の深刻度を0から100の数値で表す。
  4.  脆弱性を評価する基準は,現状評価基準と環境評価基準の二つである。
解答・解説を見る

正解:イ

AI解説

CVSS(Common Vulnerability Scoring System:共通脆弱性評価システム)は、脆弱性の深刻度を評価するためのオープンで汎用的な評価手法であり、特定ベンダに依存しない共通の評価方法を提供する。基本評価基準・現状評価基準・環境評価基準の三つの基準を用いて深刻度を0〜10.0のスコアで表す。「三つの基準・0〜10.0・ベンダ非依存」が判断基準である。 ア: CVSS v2とv3.0では評価項目や算出方法が異なるため、同じ脆弱性でもバージョンによって異なる値になり得る。 イ: 正しい。オープンで汎用的な評価手法であり、ベンダに依存しない共通の評価方法を提供するというCVSSの特徴そのものである。 ウ: 深刻度は0から10.0の数値で表す。0から100ではない。 エ: 評価基準は基本評価基準・現状評価基準・環境評価基準の三つであり、二つではない。 💡 CVSSは「基本(脆弱性固有の特性)・現状(攻撃コードの有無など時間変化)・環境(利用者環境)」の3基準セットで暗記する。数値の上限10.0もよく問われる。

出典:令和2年度 秋期 プロジェクトマネージャ試験 午前II 問24 / 独立行政法人情報処理推進機構(IPA)
※Web掲載用に表記を一部変更しています。著作権はIPAに帰属します。
📱 演習アプリで解く(無料・登録不要・904問収録)

「テクノロジ系(総合)」分野の攻略ポイント

高度共通 午前Iのテクノロジ系は、基礎理論からネットワーク・セキュリティ・開発技術まで広く浅く問われます。午前Iは60分30問で全分野から出るため、深追いよりも各分野の頻出パターンを取りこぼさないことが通過の鍵です。

テクノロジ系(総合)の攻略ポイントをすべて見る(要点5項目・ひっかけ2項目)→

同じ分野(テクノロジ)の過去問