重要度:B 論点:脆弱性管理のライフサイクル
問6:脆弱性管理では、対象資産の把握、脆弱性情報の収集、影響確認、優先順位付け、対策の実施、対策後の確認を継続的に行う。
解答を見る
○:資産とバージョンの把握を起点に、情報収集、自組織への影響確認、優先順位付け、パッチ適用又は代替策、対策後の確認までを一連のサイクルとして回す。個々の対応で終わらせず、新たな脆弱性の監視を継続する。
重要度:B 論点:JVN
問7:JVNは、国内のソフトウェアなどの脆弱性対策情報を公開するポータルサイトである。
解答を見る
○:JPCERT/CCとIPAが共同運営し、影響を受ける製品や対策の情報を提供する。蓄積検索にはJVN iPediaがある。
重要度:C 論点:CVSSと対応優先度
問8:CVSS基本値が同じ脆弱性は、対象資産の重要度やインターネット公開の有無にかかわらず、全て同じ優先順位で対応しなければならない。
解答を見る
×:CVSS基本値だけで組織の対応順を一律に決めるものではない。対象資産の重要度、外部公開の有無、悪用の確認、代替策などを考慮して優先順位を決める。
重要度:C 論点:耐タンパ性
問9:耐タンパ性とは、機器やICカードの内部を解析・改ざんしようとする行為への耐性のことである。
解答を見る
○:分解や電気的な解析によって内部の秘密情報を取り出されないようにする性質であり、ハードウェアの評価観点の一つになる。
重要度:C 論点:SBOMの限界
問10:SBOMを作成すれば、構成部品の脆弱性の有無、実際に悪用できるかどうか、対応の優先順位まで自動的かつ完全に判定できる。
解答を見る
×:SBOMはソフトウェアの構成部品やバージョンを把握するための資料である。脆弱性情報との照合や、利用状況、到達可能性、資産重要度を踏まえた評価は別途必要である。

コメント