令和3年度秋期 応用情報技術者試験 午前 問38

分野:セキュリティ|実際に出題されたIPA過去問題

ソフトウェア製品の脆弱性を第三者が発見し,その脆弱性をJPCERTコーディネーションセンターが製品開発者に通知した。その場合における製品開発者の対応のうち,“情報セキュリティ早期警戒パートナーシップガイドライン(2019年5月)”に照らして適切なものはどれか。

  1.  ISMS認証を取得している場合,ISMS認証の停止の手続をJPCERTコーディネーションセンターに依頼する。
  2.  脆弱性関連の情報を集計し,統計情報としてIPAのWebサイトで公表する。
  3.  脆弱性情報の公表に関するスケジュールをJPCERTコーディネーションセンターと調整し,決定する。
  4.  脆弱性の対応状況をJVNに書き込み,公表する。
解答・解説を見る

正解:ウ

AI解説

情報セキュリティ早期警戒パートナーシップガイドラインでは、脆弱性の届出を受けたJPCERT/CCが製品開発者と調整を行い、脆弱性情報の公表日はJPCERT/CCと製品開発者が協議して決定する仕組みになっている(発見者が一方的に公表しない、開発者の対応期間を確保する等の配慮のため)。 ア: 誤り。ISMS認証の停止手続をJPCERTに依頼するという仕組みはガイドラインに定められていない。 イ: 誤り。脆弱性情報の統計公表はIPAが行う業務であり、個別の脆弱性対応における製品開発者の対応として適切ではない。 ウ: 正しい。脆弱性情報の公表スケジュールは、製品開発者がJPCERTコーディネーションセンターと調整して決定するのが、ガイドラインに沿った適切な対応である。 エ: 誤り。JVNへの対応状況公表はJPCERT/CCが調整のうえ行うものであり、開発者が独自に書き込み公表する仕組みではない。 💡 脆弱性対応の流れ(発見者→IPA/JPCERT→製品開発者→調整の上で公表)を一連のプロセスとして覚えておくと、関連問題にも対応しやすい。

出典:令和3年度 秋期 応用情報技術者試験 午前 問38 / 独立行政法人情報処理推進機構(IPA)
※Web掲載用に表記を一部変更しています。著作権はIPAに帰属します。
📱 演習アプリで解く(無料・登録不要・2,640問収録)

「セキュリティ」分野の攻略ポイント

情報セキュリティは応用情報・高度共通午前Iを通じて最も出題数が多い分野です。暗号方式・認証・攻撃手法・マルウェア・アクセス制御・脆弱性管理・セキュリティ規格・ネットワークセキュリティまで範囲が広く、暗記だけでは選択肢を絞り切れません。「その仕組みが何を守るのか(機密性・完全性・可用性のどれか)」を軸に整理すると正答率が安定します。

セキュリティの攻略ポイントをすべて見る(要点6項目・ひっかけ3項目)→

同じ分野(セキュリティ)の過去問